Golang 1.25.x < 1.25.13 / 1.26.x < 1.26.6 多个漏洞

high Nessus 插件 ID 335411

简介

远程主机上安装的应用程序受到多个漏洞的影响。

描述

远程主机上运行的 Golang 版本为低于 1.25.13 的 1.25.x 版,或低于 1.26.6 的 1.26.x 版。因此,如 golang-announce 公告所述,会受到标准库和工具链中多个漏洞的影响。

- ToASCII 和 ToUnicode 函数未正确接受解码为仅 ASCII 标签的 Punycode 编码标签。这可导致使用 idna 程序包的程序中的权限升级。
(CVE-2026-39821)

- 当参数值的大小溢出 golang.org/x/net/dns/dnsmessage 中的消息缓冲区时,解析无效的 SVCB 或 HTTPS RR 可能会发生错误。(CVE-2026-46600)

- 当服务器配置为支持未加密的 HTTP/2 时,服务器会从每个新连接读取字节以检查 HTTP/2 客户端前言。以前这是在不超时的情况下完成的。现在已将 ReadHeaderTimeout 用于此检查。(CVE-2026-56853)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Golang Go 1.25.13、1.26.6 或更新版本。

另见

https://groups.google.com/g/golang-announce/c/8tdz5l-ccTs

http://www.nessus.org/u?3e20b36a

插件详情

严重性: High

ID: 335411

文件名: golang_1_25_13_1_26_6.nasl

版本: 1.2

类型: Local

代理: windows, macosx, unix

系列: Misc.

发布时间: 2026/8/14

最近更新时间: 2026/8/17

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5

百分位: 93.81

CVSS v2

风险因素: Medium

基本分数: 6.4

时间分数: 4.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS 分数来源: CVE-2026-39821

CVSS v3

风险因素: High

基本分数: 8.4

时间分数: 7.3

矢量: CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2026-56865

漏洞信息

CPE: cpe:/a:golang:go

必需的 KB 项: installed_sw/Golang Go Programming Language

易利用性: No known exploits are available

补丁发布日期: 2026/8/13

漏洞发布日期: 2026/8/7

参考资料信息

CVE: CVE-2026-33818, CVE-2026-39821, CVE-2026-46600, CVE-2026-56853, CVE-2026-56858, CVE-2026-56859, CVE-2026-56860, CVE-2026-56862, CVE-2026-56864, CVE-2026-56865