Amazon Linux 2023 : nodejs22、nodejs22-devel、nodejs22-full-i18n (ALAS2023-2026-2060)

critical Nessus 插件 ID 337205

语言:

简介

远程 Amazon Linux 2023 主机缺少安全更新。

描述

因此,该软件受到 ALAS2023-2026-2060 公告中提及的多个漏洞影响。

括号扩展容易遭受 5.0.6 拒绝服务攻击。expand() 函数在连续非展开“{}”大括号组的数量中表现出指数时间复杂度。攻击者直接或可传递传递构建的字符串到 expand(),可造成大量 CPU 消耗和事件循环阻断。max 选项无法缓解此问题,因为它会限制输出大小而不是递归功。(CVE-2026-13149)

undici 未验证 duck 类型类 blob 请求正文的类型属性,便将其用作 HTTP/1.1 调度程序上的 Content-Type 标头。在之前 6.28.0的 、 上 7.0.0 到 之前 7.29.0和 从 8.0.0 上到 之前 8.9.0的 undici 中,传递类型派生自不受信任输入的手动滚动的类似 blob 的正文(通过请求、流、管道或调度)的应用程序允许攻击者注入 CRLF 序列并附加任意 HTTP 标头,从而可能通过上游走私第二个请求。本机 Blob 对象是安全的,因为它们的构造函数从类型中剥离了 CRLF,并且 fetch 由于验证标头而不受影响,但根据用户输入构建 duck 类型 blob 形状的生态系统库可以到达容易受到攻击的路径。这是与标头接收器上的 和 CVE-2026-1527相同的缺陷类CVE-2022-35948,之前的补丁未涵盖该缺陷。undici 6.28.0、 7.29.0和 8.9.0中已修复此问题。(CVE-2026-15157)

undici 的重试拦截器可提供响应,其正文长度与在重试或恢复部分响应后暴露给应用程序的 Content-Length 标头不匹配。在 之前 、 从 7.0.0 up 到 before 7.29.0和 从 8.0.0 up 到 before 8.9.0的 undici 6.28.0中,恶意或错误的上游可返回带有不匹配的帧标头的部分响应,提前关闭套接字,并使重试拦截器在原始 Content-Length 保持附加状态时组装不同长度的正文。
使用重试拦截器并将上游标头和正文转发到下游的应用程序(例如代理或网关)然后可能会发出带有过时 Content-Length 的无效 HTTP 响应,从而导致下游响应不同步、连接挂起或响应损坏。要利用此漏洞,需要启用重试拦截器、上游返回不匹配的部分响应,以及下游转发器不删除或重新计算 Content-Length。undici 6.28.0、 7.29.0和 8.9.0中已修复此问题。(CVE-2026-16728)

undici 的 setCookie 函数未完全审查 Cookie 属性。在之前的 、 从 7.0.0 up 到 before 7.29.0和 从 8.0.0 up 到 before 8.9.0的 undici 6.28.0中,未检查域值是否有分号,并且未审查未解析数组中的条目,因此受攻击者影响的输入可注入其他 Cookie 属性。例如,包含分号的域值可以附加 SameSite 等属性,未解析的条目可以注入 HttpOnly 等属性,而无需调用方对其进行设置。将用户控制的输入传递到这些字段的应用程序(例如将会话 Cookie 范围限定为租户提供的域的多租户或反向代理服务器)可能会绕过 SameSite CSRF 保护,或者强制、剥离或重写 Secure、HttpOnly 和 SameSite 属性。undici 6.28.0、 7.29.0和 8.9.0中已修复此问题。(CVE-2026-16729)

在签入 e807d4e3798efd53 之前,SQLite 和 SQLite 主干版本的 SQLite 3.53.1 会话扩展中存在空指针取消引用,允许能够提供畸形变更集 blob 的攻击者造成拒绝服务。当 sqlite3changeset_apply_v3() 应用损坏的变更集并使用空sqlite3_value指针到达 sqlite3_value_type() 时,会发生此问题。(CVE-2026-50812)

HTTP/2 保留的标头可绕过 maxSessionMemory 限制 (CVE-2026-56846)

Node.js权限模型执行中的缺陷允许“trace_events.createTracing().enable()”在“--allow-fs-write外部写入跟踪日志。这可导致机密性影响或在受影响的配置中绕过预期安全边界。此漏洞影响 Node.js **22.x**、**24.x** 和
**26.x**。(CVE-2026-56847)

Node.js HTTP/2 处理中的缺陷允许在执行 nghttp2_session_mem_recv() 时重新进入调用 nghttp2_session_mem_send(),从而导致堆释放后使用。(CVE-2026-56848)

HTTPS 代理连接重用Node.js缺陷可造成 PFX 对象数组密钥冲突,进而允许在配置有不同客户端证书的请求间重用相互 TLS (mTLS) 客户端身份。此漏洞影响 Node.js **26.x**、**24.x** 和 **22.x**。(CVE-2026-56850)

Node.js Permission Model 强制执行中的缺陷允许 process.report 在外部写入(和覆盖)文件
--allow-fs-write 路径。

这可导致机密性影响或在受影响的配置中绕过预期安全边界。(CVE-2026-58039)

在 Node.js 中发现一个不完整的修复:HTTPS 代理 TLS 会话重用跳过跨身份策略的主机名验证(不 CVE-2026-48934完整的修复)。此漏洞影响 Node.js **22.x**、**24.x** 和 **26.x**。(CVE-2026-58040)

当 DNS 响应包含超过 256 条 A 记录时,Node.js 中的缺陷可造成 dns.resolveAny() 中止进程。

重复触发此条件可导致拒绝服务。(CVE-2026-58042)

Node.js Permission Model 强制执行中的缺陷可跨 radix 树前缀边界过度授权文件系统访问权限。在 '--permission' 下,获得访问某一路径权限的攻击者可滥用边界处理来读取或写入预期文件系统允许列表外部的路径。此漏洞影响 Node.js **main**、**22.x**、**24.x** 和 **26.x**。(CVE-2026-58043)

注意:https://nodejs.org/en/blog/vulnerability/july-2026-security-releases#http-parser-header-truncation-can-enable-request-smuggling-cve-2026-58044---low (CVE-2026-58044)

注意:https://nodejs.org/en/blog/vulnerability/july-2026-security-releases#nodezlib-sync-apis-can-crash-on-spoofed-typedarray-length-cve-2026-58045---medium (CVE-2026-58045)

node-tar 是一款适用于 Node.js 的 tar 存档操作库。在版本之前 7.5.19,node-tar 不对提取和解析路径(例如 src/extract.ts)中的总解压缩数据、条目计数或解压缩比率强制实施硬性上限,从而允许构建的小型 gzip 炸弹耗尽磁盘空间和 CPU。
此问题已在 7.5.19 版本中修复。(CVE-2026-59873)

node-tar 是一款适用于 Node.js 的 tar 存档操作库。在版本 7.5.18之前,tar.replace 接受包含负 base-256 编码条目大小的校验和有效 tar 标头,从而导致存档扫描程序在重复解析同一标头时没有进度。此问题已在 7.5.18 版本中修复。
(CVE-2026-59874)

通过未绑定的 DNS 名称压缩指针链 (CVE-2026-69184) 导致的 CPU 耗尽拒绝服务

pacote 11.2.7 程序包的版本容易遭受通过 addGitSha 函数发动的拒绝服务 (DoS) 攻击。攻击者可通过提供特别构建的 spec.rawSpec 值来触发函数的 regex 替换和字符串操纵逻辑,从而利用此漏洞造成过度消耗 CPU 并可能导致进程停止或崩溃。(CVE-2026-9496)

Tenable 已直接从测试产品的安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

运行“dnf update nodejs22 --releasever 2023.12.20260817”或“dnf update --advisory ALAS2023-2026-2060 --releasever 2023.12.20260817”以更新系统。

另见

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-2060.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-13149.html

https://explore.alas.aws.amazon.com/CVE-2026-15157.html

https://explore.alas.aws.amazon.com/CVE-2026-16728.html

https://explore.alas.aws.amazon.com/CVE-2026-16729.html

https://explore.alas.aws.amazon.com/CVE-2026-50812.html

https://explore.alas.aws.amazon.com/CVE-2026-56846.html

https://explore.alas.aws.amazon.com/CVE-2026-56847.html

https://explore.alas.aws.amazon.com/CVE-2026-56848.html

https://explore.alas.aws.amazon.com/CVE-2026-56850.html

https://explore.alas.aws.amazon.com/CVE-2026-58039.html

https://explore.alas.aws.amazon.com/CVE-2026-58040.html

https://explore.alas.aws.amazon.com/CVE-2026-58042.html

https://explore.alas.aws.amazon.com/CVE-2026-58043.html

https://explore.alas.aws.amazon.com/CVE-2026-58044.html

https://explore.alas.aws.amazon.com/CVE-2026-58045.html

https://explore.alas.aws.amazon.com/CVE-2026-59873.html

https://explore.alas.aws.amazon.com/CVE-2026-59874.html

https://explore.alas.aws.amazon.com/CVE-2026-69184.html

https://explore.alas.aws.amazon.com/CVE-2026-9496.html

插件详情

严重性: Critical

ID: 337205

文件名: al2023_ALAS2023-2026-2060.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/8/18

最近更新时间: 2026/8/18

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 5

百分位: 93.77

CVSS v2

风险因素: Medium

基本分数: 6.4

时间分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS 分数来源: CVE-2026-16729

CVSS v3

风险因素: Medium

基本分数: 6.5

时间分数: 5.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

风险因素: Critical

Base Score: 9.2

Threat Score: 8.7

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H

CVSS 分数来源: CVE-2026-59873

漏洞信息

CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:nodejs22-debuginfo, p-cpe:/a:amazon:linux:nodejs22-debugsource, p-cpe:/a:amazon:linux:nodejs22-devel, p-cpe:/a:amazon:linux:nodejs22-docs, p-cpe:/a:amazon:linux:nodejs22-full-i18n, p-cpe:/a:amazon:linux:nodejs22-libs-debuginfo, p-cpe:/a:amazon:linux:nodejs22-libs, p-cpe:/a:amazon:linux:nodejs22-npm, p-cpe:/a:amazon:linux:nodejs22, p-cpe:/a:amazon:linux:v8-12.4-devel

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/8/17

漏洞发布日期: 2026/5/26

参考资料信息

CVE: CVE-2026-13149, CVE-2026-15157, CVE-2026-16728, CVE-2026-16729, CVE-2026-50812, CVE-2026-56846, CVE-2026-56847, CVE-2026-56848, CVE-2026-56850, CVE-2026-58039, CVE-2026-58040, CVE-2026-58042, CVE-2026-58043, CVE-2026-58044, CVE-2026-58045, CVE-2026-59873, CVE-2026-59874, CVE-2026-69184, CVE-2026-9496