RHEL 7:RHEL 7 上的 Red Hat Single Sign-On 7.6.13 安全性更新 (重要) (RHSA-2026:76128)

critical Nessus Plugin ID 363386

概要

遠端 Red Hat 主機缺少一個或多個 Red Hat Single Sign-On 7.6.13 安全性更新。

說明

遠端 Redhat Enterprise Linux 7 主機上安裝的套件受到 RHSA-2026:76128 公告中提及的多個弱點影響。

Red Hat Single Sign-On 7.6 是一部以 Keycloak 專案為基礎建置而成的獨立伺服器,其為 Web 及行動應用程式提供驗證和標準型單一登入功能。

此適用於 RHEL 7 的 Red Hat Single Sign-On 7.6.13 版本是 Red Hat Single Sign-On 7.6.12 的替代版本,其中包含數個錯誤修正和增強功能,詳情請參閱〈參照〉中的「版本資訊」連結。

安全性修正:
* undertow-core:Undertow MadeYouReset HTTP/2 DDoS 弱點 (CVE-2025-9784)
* Undertow HTTP Server 無法拒絕格式錯誤的主機標頭,可能導致快取毒害和 SSRF (CVE-2025-12543)
* Undertow HTTP Server 無法拒絕格式錯誤的主機標頭,可能導致快取毒害和 SSRF (CVE-2025-12543)
* 透過第二階 SQL 插入攻擊造成資訊洩漏和資料刪除 (CVE-2026-0603)
* GOSTCTR 實作無法正確處理超過 255 個區塊 (CVE-2025-14813)
* PKIX 草稿 CompositeVerifier 接受空簽章序列為有效 (CVE-2026-5588)
* 不受限制的 PGP AEAD 區塊大小會導致預先驗證資源耗盡 (CVE-2026-3505)
* 由於不當的 DNS 網域名稱限制強制執行,對完整性造成很大影響 (CVE-2026-42579)
* 由於不當處理衝突的 HTTP/1.0 標頭而導致 HTTP 要求走私 (CVE-2026-42581)
* 透過 HttpProxyHandler 停用驗證的 HTTP 標頭插入 (CVE-2026-42578)
* 透過 HTTP 內容解壓縮中無限記憶體分配造成拒絕服務 (CVE-2026-42587)
* 透過 HTTP 內容解壓縮中無限記憶體分配造成拒絕服務 (CVE-2026-42587)
* 由於遮罩操作不正確,導致繞過 IPv6 子網路規則 (CVE-2026-44249)
* 透過格式錯誤的 HAProxy 訊息造成拒絕服務 (CVE-2026-44893)
* 由於資源洩漏而導致的拒絕服務 (CVE-2026-48043)
* Netty HAProxy PROXY 通訊協定 v2 編解碼器:透過特製 PROXY 通訊協定標頭的記憶體流失造成拒絕服務 (CVE-2026-48059)
* Netty 對 NS 記錄的管轄區驗證不足 (CVE-2026-47691)
* 信任管理器處理不當會導致繞過主機名稱驗證 (CVE-2026-50010)
* 由於 CNAME 記錄驗證不當,導致資訊洩漏和資料操控 (CVE-2026-45674)
* 由於 TLS 交握中的急切緩衝區配置而導致的拒絕服務 (CVE-2026-45416)
* 透過 PolymorphicTypeValidator 繞過執行任意程式碼 (CVE-2026-54512)
* 透過深度巢狀 JSON 處理造成拒絕服務 (CVE-2026-50193)
* 透過非同步 JSON 剖析器中的不完整修正造成拒絕服務 (CVE-2026-68494)
* EAP 的 IIOP NameService 缺少驗證導致 MITM 或 DoS (CVE-2026-15563)
* OIDC 登入流程中的會話固定可能導致帳戶接管 (CVE-2026-7507)
* 透過特製的 SAML 輸入造成拒絕服務 (CVE-2026-7307)
* 由於過多的 SAMLRequest 解壓縮而導致的拒絕服務 (CVE-2026-2575)
* 透過過度處理 OpenID Connect 範圍參數造成拒絕服務 (CVE-2026-4634)
* 透過不正確的加密 SAML 判斷提示驗證進行未經授權的存取 (CVE-2026-2092)

如需安全性問題的詳細資料,包括影響、CVSS 分數及其他相關資訊,請參閱〈參考資料〉一節列出的 CVE 頁面。

Tenable 已直接從 Red Hat Enterprise Linux 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

依據 RHSA-2026:76128 中的指引更新 RHEL Red Hat Single Sign-On 7.6.13 套件

另請參閱

https://access.redhat.com/errata/RHSA-2026:76128

https://access.redhat.com/security/updates/classification/#important

http://www.nessus.org/u?834a4bf9

Plugin 詳細資訊

嚴重性: Critical

ID: 363386

檔案名稱: redhat-RHSA-2026-76128.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/10/6

已更新: 2026/10/6

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.5

百分位數: 96.92

Vendor

Vendor Severity: Important

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-42581

CVSS v3

風險因素: Critical

基本分數: 10

時間性分數: 9

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS 評分資料來源: CVE-2026-47691

CVSS v4

風險因素: Critical

Base Score: 9.3

Threat Score: 8.4

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N

CVSS 評分資料來源: CVE-2025-14813

弱點資訊

CPE: cpe:/o:redhat:enterprise_linux:7, p-cpe:/a:redhat:enterprise_linux:rh-sso7-keycloak-server, p-cpe:/a:redhat:enterprise_linux:rh-sso7-keycloak

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2026/10/6

弱點發布日期: 2025/9/2

參考資訊

CVE: CVE-2025-12543, CVE-2025-14813, CVE-2025-9784, CVE-2026-0603, CVE-2026-15563, CVE-2026-2092, CVE-2026-2575, CVE-2026-3505, CVE-2026-42578, CVE-2026-42579, CVE-2026-42581, CVE-2026-42587, CVE-2026-44249, CVE-2026-44893, CVE-2026-45416, CVE-2026-45674, CVE-2026-4634, CVE-2026-47691, CVE-2026-48043, CVE-2026-48059, CVE-2026-50010, CVE-2026-50193, CVE-2026-54512, CVE-2026-5588, CVE-2026-68494, CVE-2026-7307, CVE-2026-7507

CWE: 1050, 1286, 1287, 20, 290, 306, 327, 346, 347, 409, 444, 502, 770, 772, 805, 89, 93

RHSA: 2026:76128