Amazon Linux 2:freerdp,--advisory ALAS2-2026-3840 (ALAS-2026-3840)

medium Nessus 插件 ID 332057

简介

远程 Amazon Linux 2 主机缺少安全更新。

描述

远程主机上安装的 freerdp 版本低于 2.11.7-1。因此,该软件受到 ALAS2-2026-3840 公告中提及的多个漏洞影响。

由于未限制bind_ack max_xmit_frag,TS 网关 RPC 片段接收中发生堆缓冲区溢出写入

在 TS 网关连接上,rpc->max_recv_frag 被初始化为 0x0FF8 (4088),并将 ReceiveFragment 分配到该大小。在 rpc_bind.c 中,客户端从服务器分配 rpc->max_recv_frag = header.bind_ack.max_xmit_frag,但没有上限。恶意网关可设置 max_xmit_frag = 0xFFFF而 ReceiveFragment 永远不会调整大小。

之后,rpc_client.c 拒绝包含 if (header.frag_length > rpc->max_recv_frag) 的片段。当两个值均为 65535 时,检查通过(65535 > 65535 为 false)。然后,接收循环将 rpc_channel_read() - BIO_read() 调用到固定的 4088 字节 ReceiveFragment 中,从而写入多达 65535 字节并溢出多达 61447 个受攻击者控制的字节。(CVE-2026-55193)

由于容量不匹配,TS Gateway RPC RESPONSE 重组中存在堆缓冲区溢出写入alloc_hint

在 rpc_client_recv_fragment() 中,当重组 PTYPE_RESPONSE PDU 时,客户端仅使用服务器声明的alloc_hint调用 Stream_EnsureCapacity(pdu->s, response->alloc_hint)。
如果现有容量已经为 >= alloc_hint,而不考虑当前写入偏移量或即将复制的实际存根长度,则 Stream_EnsureCapacity() 会返回成功。

恶意网关可设置小alloc_hint(比如 100)同时发送大片段(frag_length = 6000,生成 StubLength [?] 5968)。4096 字节重组缓冲区未增长,Stream_Write(pdu->s, ..., StubLength) 将攻击者控制的 stub 数据复制到堆分配末尾后的位置。在默认版本中,这可能会通过 WINPR_ASSERT 中止;在发布版本 (NDEBUG) 上,断言被省略,并且溢出变成可利用的堆写入。

这与单独的 ReceiveFragment / bind_ack max_xmit_frag 问题(同一网关模块中的不同缓冲区和代码路径)不同。(CVE-2026-55194)

通过特制字形片段造成的 glyph_cache_get 中的越界读取

恶意 RDP 服务器可通过字形缓存在 FreeRDP 客户端中触发越界堆读取。
glyph_cache_get() 使用应使用 >= 的 > 对索引进行边界检查 -- 同级 glyph_cache_put() 已经正确处理。由于缓存的条目数组恰好保存数字指针,因此等于数字的索引会滑过检查,并读取超出末尾的一个槽,然后调用方将其取消引用为字形。它是 的 CVE-2020-11098 读取端孪生(写入端被固定回来 2.1.2,读取端从未固定过),并且它仍然存在于 和 master 中 3.25.0 。(CVE-2026-55564)

freerdp_image_copy_from_icon_data 绕过边界检查 (CVE-2026-55648) 中的整数溢出

相机设备枚举器服务器 (rdpecam) 中通过未终结的 DeviceName / VirtualChannelName (CVE-2026-57157) 造成的越界读取

planar_decompress_plane_rle_only:堆 OOB 读取 -- 针对以下漏洞的修复不完整 CVE-2026-23530

(GHSA-r4hv-852m-fq7p) 的 CVE-2026-23530 补丁正确地在 freerdp_bitmap_decompress_planar 的入口点添加了维度保护,但在scope.planar_decompress_plane_rle_only取消引用中不完整
*srcp 在验证 thatsrcp 在 SrcSize 中之前。恶意服务器可通过 truncatedRLE 平面负载在 RDPGFX_CMDID_WIRETOSURFACE_1 到达此路径。(CVE-2026-57158)

Tenable 已直接从测试产品的安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

运行“yum update freerdp”或“yum update --advisory ALAS2-2026-3840”以更新系统。

另见

https://alas.aws.amazon.com//AL2/ALAS2-2026-3840.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-55193.html

https://explore.alas.aws.amazon.com/CVE-2026-55194.html

https://explore.alas.aws.amazon.com/CVE-2026-55564.html

https://explore.alas.aws.amazon.com/CVE-2026-55648.html

https://explore.alas.aws.amazon.com/CVE-2026-57157.html

https://explore.alas.aws.amazon.com/CVE-2026-57158.html

插件详情

严重性: Medium

ID: 332057

文件名: al2_ALAS-2026-3840.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/8/4

最近更新时间: 2026/8/4

支持的传感器: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.9

百分位: 58.09

CVSS v2

风险因素: High

基本分数: 9.4

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:C

CVSS 分数来源: CVE-2026-57158

CVSS v3

风险因素: Critical

基本分数: 9.1

时间分数: 8.2

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

风险因素: Medium

Base Score: 5.1

Threat Score: 2

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:N/VA:L/SC:N/SI:N/SA:N

漏洞信息

CPE: cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:freerdp-debuginfo, p-cpe:/a:amazon:linux:freerdp-devel, p-cpe:/a:amazon:linux:freerdp-libs, p-cpe:/a:amazon:linux:freerdp, p-cpe:/a:amazon:linux:libwinpr-devel, p-cpe:/a:amazon:linux:libwinpr

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/8/4

漏洞发布日期: 2026/6/18

参考资料信息

CVE: CVE-2026-55193, CVE-2026-55194, CVE-2026-55564, CVE-2026-55648, CVE-2026-57157, CVE-2026-57158