Amazon Linux 2023dovecot、dovecot-devel、dovecot-mysql (ALAS2023-2026-1570)

high Nessus Plugin ID 306220

概要

遠端 Amazon Linux 2023 主機缺少一個安全性更新。

說明

因此,它會受到 ALAS2023-2026-1570 公告中所提及的多個弱點影響。

使用容易受到計時 oracle 攻擊的直接比較來驗證 Doveadm 認證。攻擊者可利用此弱點判斷設定的認證。找出認證將導致擁有受影響元件的完整存取權。限制 doveadm http 服務連接埠的存取安裝修正版本。尚無任何已知可公開取得的惡意利用。 (CVE-2026-27856)

傳送具有 4000 括號 open+close 的 NOOP (((...))) 命令會導致使用額外 ~1MB 記憶體。
較長的命令會導致用戶端中斷連線。藉由不傳送結束 LF 的命令這 1 MB 可保留配置更長的時間段。因此攻擊者甚至可以從單一 IP 連線並建立 1000 個連線來配置 1 GB 的記憶體其可能會導致達到 VSZ 限制並終止處理程序及其其他代理的連線。攻擊者甚至可以從單一 IP 連線並建立 1000 個連線來配置 1 GB 的記憶體這可能會導致達到 VSZ 限制並終止處理程序及其其他代理的連線。安裝修正版沒有其他修復方法。尚無任何已知可公開取得的惡意利用。 (CVE-2026-27857)

攻擊者可在驗證之前傳送特製的訊息造成 managesieve 配置大量記憶體。攻擊者可藉由反覆使處理程序損毀來強制 managesieve-login 無法使用。保護對 managesieve 通訊協定的存取或安裝修正版本。尚無任何已知可公開取得的惡意利用。 (CVE-2026-27858)

Tenable 已直接從所測試產品的安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

執行「dnf update dovecot --releasever 2023.11.20260413」或 或「dnf update --advisory ALAS2023-2026-1570 --releasever 2023.11.20260413」以更新系統。

另請參閱

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-1570.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-27856.html

https://explore.alas.aws.amazon.com/CVE-2026-27857.html

https://explore.alas.aws.amazon.com/CVE-2026-27858.html

Plugin 詳細資訊

嚴重性: High

ID: 306220

檔案名稱: al2023_ALAS2023-2026-1570.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/4/13

已更新: 2026/4/13

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.0

CVSS v2

風險因素: High

基本分數: 7.1

時間性分數: 5.3

媒介: CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:N

CVSS 評分資料來源: CVE-2026-27856

CVSS v3

風險因素: High

基本分數: 7.4

時間性分數: 6.4

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:amazon:linux:dovecot-mysql-debuginfo, p-cpe:/a:amazon:linux:dovecot, p-cpe:/a:amazon:linux:dovecot-debugsource, p-cpe:/a:amazon:linux:dovecot-pigeonhole-debuginfo, p-cpe:/a:amazon:linux:dovecot-pgsql-debuginfo, p-cpe:/a:amazon:linux:dovecot-pigeonhole, p-cpe:/a:amazon:linux:dovecot-devel, p-cpe:/a:amazon:linux:dovecot-debuginfo, p-cpe:/a:amazon:linux:dovecot-pgsql, p-cpe:/a:amazon:linux:dovecot-mysql, cpe:/o:amazon:linux:2023

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/4/13

弱點發布日期: 2026/3/27

參考資訊

CVE: CVE-2026-27856, CVE-2026-27857, CVE-2026-27858