Atlassian Jira Service Management 数据中心和服务器 11.2.0 < 11.3.5 (JSDSERVER-16576)

high Nessus 插件 ID 316516

简介

远程 Atlassian Jira Service Management Data Center and Server (Jira Service Desk) 主机缺少安全更新。

描述

远程主机上运行的 Atlassian Jira Service Management Data Center and Server (Jira Service Desk) 版本受到公告 JSDSERVER-16576 中提及的一个漏洞的影响。

- jackson-core 包含 Jackson Data Processor 使用的核心低级增量(流)解析器和发生器抽象。从版本 3.0.0 到以前版本 3.1.0,从 java.io.DataInput 源解析时使用的 UTF8DataInputJsonParser 绕过了 StreamReadConstraints 中定义的 maxNestingDepth 约束(默认值:500)。在 ReaderBasedJsonParser 中发现一个类似的问题。这允许用户提供含有过量嵌套的 JSON 文档,这可在处理结构时造成 StackOverflowError,进而导致拒绝服务 (DoS)。已在版本 3.1.0 中修补此问题。
(CVE-2026-29062)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Atlassian Jira Service Management Data Center and Server 11.3.5 版或更高版本。

另见

https://jira.atlassian.com/browse/JSDSERVER-16576

插件详情

严重性: High

ID: 316516

文件名: jira_service_desk_JSDSERVER-16576.nasl

版本: 1.2

类型: Local

代理: windows, macosx, unix

系列: Misc.

发布时间: 2026/5/22

最近更新时间: 2026/6/2

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: High

基本分数: 7.8

时间分数: 5.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS 分数来源: CVE-2026-29062

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

风险因素: High

Base Score: 8.7

Threat Score: 6.6

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

漏洞信息

CPE: cpe:/a:atlassian:jira_service_desk

必需的 KB 项: installed_sw/JIRA Service Desk Application

易利用性: No known exploits are available

补丁发布日期: 2026/5/6

漏洞发布日期: 2026/3/4

参考资料信息

CVE: CVE-2026-29062

IAVA: 2026-A-0497