Linux Distros 未修补的漏洞:CVE-2026-82562

medium Nessus 插件 ID 341597

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- ### 汇总 通过“逗号:true”和“throwOnLimitExceeded: true”调用“qs.parse”时,推括号键 ('a[]=1,2,3,4') 下的逗号分隔值会拆分为数组,而不与 'arrayLimit' 进行比较,而平面键 ('a=1,2,3,4')、索引键 ('a[0]=')、嵌套键 ('a[b]=') 或点线键(含 'allowDots' 的 'a.b=') 下的相同值会抛出记录的“RangeError”。因此,单一参数(如“a[]=1,2,2,...”会产生任意长度的内部数组,即使调用方选择加入硬性限制亦然。这是针对 (qs 6.14.2) 的CVE-2026-2391补丁未涵盖的“[]=”键形式。 ### 详细信息 在“lib/parse.js”中,将“[]=”键下以逗号分隔的值拆分,然后封装为单个嵌套元素(“val = [val]”,以便每个“a[]=x,y”群组都算作外部数组的一个元素。针对逗号值添加的 6.14.2 “arrayLimit”检查会在该封装之后运行,因此对于“[]=”部分,它只会看到长度为 1 的封装程序。 6.15.3 添加了预拆分逗号计数,以便在分配超大值之前抛出,但在“isFlatArrayValue”标记上将其限制,该标记将“parseValues”针对包含“[]=”的任何部分设置为“false”,并且未将其传递用于对象值输入, 所以差距仍然存在。#### PoC '''js var qs = require('qs');var options = { comma: true, arrayLimit: 3, throwOnLimitExceeded: true };qs.parse('a=1,2,3,4', options);RangeError:超出数组限制。一个数组中仅允许 3 个元素。qs.parse('a[]=1,2,3,4', options);{ a: [ [ '1', '2', '3', '4' ] ] } (不抛出) qs.parse('a[]=' + '1,'.repeat(1000000) + '1', { 逗号:true, arrayLimit: 20, throwOnLimitExceeded:
true });不投掷;分配了一个包含 1,000,001 元素的内部数组“'' #### 修复了”lib/parse.js“,在 8859c37 中的”main“中应用并作为 v6.16.0 发布:删除了”isFlatArrayValue“门,因此无论密钥形式如何,拆分之前都会将每个逗号拆分值计入”arrayLimit“。'a[]=' 下的限制内群组仍计为外部数组的一个元素,默认 ('throwOnLimitExceeded: false') 路径保持不变。### 受影响的版本 '>=6.14.2 <6.16.0',已在 v6.16.0 中修复。v6.14.2 引入了逗号值的“arrayLimit”强制执行(针对 的补丁 CVE-2026-2391),但仅适用于不是在“[]=”密钥下的值,并且从 v6.14.2 到 v6.15.3 的所有版本都有相同的差距。v6.14.0 和 v6.14.1 包含,其中存在“throwOnLimitExceeded”,但不适用于任何逗号形式,由而不是此记录覆盖 CVE-2026-2391 。较早的行(6.7.x6.13.x到 )有“逗号”,但没有“throwOnLimitExceeded”,因此逗号路径上没有硬性限制可绕过;之前的6.7.0版本没有“逗号”选项。 ### 影响 如果未经身份验证的攻击者能够接触到解析同时包含“逗号:true”和“throwOnLimitExceeded: true”(均为非默认)的不受信任的查询字符串或 urlencoded 正文的应用程序,则可以使用单个“a[]=”参数绕过配置的限制,并强制解析器分配一个成比例的数组请求大小。在攻击者提供的字节中,成本严格为线性(大约 0.1 为微秒,每个输入字节有 6 到 7 个保留字节;与记录的默认“throwOnLimitExceeded: false”路径相同的内存不足阈值),因此传输层请求或正文大小限制会完全限制它(并且节点的默认最大 HTTP 标头大小 16 KB 已限制请求行, 因此,数兆字节的负载需要正文解析器)。影响是选择加入硬性限制在遇到一个键拼写时无法打开,而不是从小输入进行不受限制的分配。(CVE-2026-82562)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-82562

插件详情

严重性: Medium

ID: 341597

文件名: unpatched_CVE_2026_82562.nasl

版本: 1.1

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/8/30

最近更新时间: 2026/8/30

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 1.2

百分位: 0.01

CVSS v2

风险因素: Medium

基本分数: 6.4

时间分数: 5.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:P

CVSS 分数来源: CVE-2026-82562

CVSS v3

风险因素: Low

基本分数: 3.7

时间分数: 3.4

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

CVSS v4

风险因素: Medium

Base Score: 6.3

Threat Score: 1.7

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N

漏洞信息

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:node-qs

必需的 KB 项: Host/cpu, Host/local_checks_enabled, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/8/30

参考资料信息

CVE: CVE-2026-82562