Amazon Linux 2 : perl-DBI, --advisory ALAS2-2026-3851 (ALAS-2026-3851)

critical Nessus 插件 ID 332041

简介

远程 Amazon Linux 2 主机缺少安全更新。

描述

远程主机上安装的 perl-DBI 版本早于 1.627-4 。因此,该软件受到 ALAS2-2026-3851 公告中提及的多个漏洞影响。

之前的 Perl DBI::SQL::Nano 版本1.421.651已反转文本的 <= 和 >= SQL 运算符。

DBI 的内置 mini-SQL 引擎 DBI::SQL::Nano 在某些情况下错误地评估 WHERE 谓词。在 is_matched 方法的非数值字符串分支中,<= 使用 Perl 的 ge 运算符求值,>= 使用 Perl 的 le 运算符求值。

SQL::Nano 是 DBI 的文件支持驱动程序(DBD::File、DBD::D BM、CSV 样式驱动程序)的回退查询引擎,并且每当 DBI_SQL_NANO=1 时强制执行。对此类表的查询会直接使用这些谓词。

影响取决于上下文。如果应用程序依赖 WHERE 子句来过滤针对策略或授权的文件支持数据,则反转的 <=/>= 比较会静默地返回错误的行。
(CVE-2026-15043)

Perl 之前 1.651 的 DBD::File 版本无法确保表文件不是指向不受信任位置的符号链接。

complete_table_name 方法在构建绝对表文件路径时,不检查该文件是否为符号链接。数据目录内的链接可指向位于配置的 f_dir 和 f_dir_search 目录之外任意路径的表文件。

基于文件的驱动程序的调用程序可以在数据目录外部读取或写入文件。(CVE-2026-15392)

对于 Perl,DBI::P rofileData 之前 1.651 的版本不会限制路径索引。

配置文件转储文件的路径索引列用于为解析器分配数据数组。未限制值允许攻击者指定大型索引并消耗可用内存。(CVE-2026-60081)

Perl 之前 1.651 的 DBI 版本不强制执行语句句柄与行的一致性。

当语句句柄没有字段,但源行为非空时,内部行缓冲区帮助程序将从负数组索引中读取。

调用程序向 prepare 方法提供不一致的元数据和行可触发此问题。
(CVE-2026-60082)

Tenable 已直接从测试产品的安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

运行“yum update perl-DBI”或“yum update --advisory ALAS2-2026-3851 ”以更新系统。

另见

https://alas.aws.amazon.com//AL2/ALAS2-2026-3851.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-15043.html

https://explore.alas.aws.amazon.com/CVE-2026-15392.html

https://explore.alas.aws.amazon.com/CVE-2026-60081.html

https://explore.alas.aws.amazon.com/CVE-2026-60082.html

插件详情

严重性: Critical

ID: 332041

文件名: al2_ALAS-2026-3851.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/8/4

最近更新时间: 2026/8/4

支持的传感器: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.9

百分位: 58.15

CVSS v2

风险因素: Medium

基本分数: 6.2

时间分数: 4.6

矢量: CVSS2#AV:L/AC:L/Au:S/C:C/I:C/A:N

CVSS 分数来源: CVE-2026-15392

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2026-15043

漏洞信息

CPE: cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:perl-dbi-debuginfo, p-cpe:/a:amazon:linux:perl-dbi

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2026/8/4

漏洞发布日期: 2026/7/14

参考资料信息

CVE: CVE-2026-15043, CVE-2026-15392, CVE-2026-60081, CVE-2026-60082