Debian DLA-4786:libevent-2.1-7 - 安全更新

critical Nessus 插件 ID 348186

简介

远程 Debian 主机上缺少一个或多个与安全性相关的更新。

描述

远程 Debian 12 主机上存在安装的程序包,该程序包受到 DLA-4786 公告中提及的多个漏洞的影响。

------------------------------------------------------------------------- Debian LTS 公告 DLA-4786-1 [email protected] https://www.debian.org/lts/security/Andreans Henriksson 2026 年 9 月 18 日 https://wiki.debian.org/LTS-------------------------------------------------------------------------

程序包:libevent 版本:2.1.12-stable-8+deb12u1 CVE ID: CVE-2026-63379 CVE-2026-63381 CVE-2026-63382 CVE-2026-63383 CVE-2026-63384 CVE-2026-63385 CVE-2026-63387 CVE-2026-63388 Debian 缺陷:

在事件通知库 libevent 中发现多个漏洞。

CVE-2026-63379 (GHSA-2gmv-p5m7-98p6)

Sebastianosrt 发现 libevent 的 HTTP 实现未正确处理 HTTP 尾部。这可允许将尾部标头解释为常规请求标头,从而可能导致 HTTP 标头走私和请求解释差异。

CVE-2026-63381 (GHSA-c2pj-cg4r-88c8)

DarkaMaul 发现在 evbuffer_add_buffer_reference() 中存在悬摆指针。当输出缓冲区包含空链时,在随后重用该链之前,可以在不更新相应缓冲区指针的情况下释放该链。这可导致内存崩溃或拒绝服务。

CVE-2026-63382 (GHSA-q39v-w2g7-gr8j)

Xclow3n 发现 libevent 的 HTTP 解析器未正确处理传输编码标头和分块请求框架。此问题可造成 libevent 和 HTTP 代理对请求边界产生分歧,从而允许 HTTP 请求走私。

CVE-2026-63383 (GHSA-fj29-64w6-73h6)

Brubbish 在带标记的 RPC 解析代码中发现越界读取。
处理畸形 RPC 标签可造成 libevent 读取超出可用缓冲区,从而可能导致拒绝服务。

CVE-2026-63384 (GHSA-45c6-qx49-89m8)

Brubbish 在 evtag_unmarshal_header() 中发现一个整数溢出。
能够提供特别构建的带标记 RPC 消息的攻击者可造成错误的长度计算,从而可能导致内存分配或解析错误和拒绝服务。

CVE-2026-63385 (GHSA-jcwh-pvf2-73p2)

AsafMeizner 发现涉及百分号编码 NUL 字节和过时折叠标头的 HTTP 解析问题。这些解析差异可允许前端 HTTP 代理和基于 libevent 的后端以不同方式解释请求,从而可能导致访问控制绕过或标头注入。

CVE-2026-63387 (GHSA-58rx-7448-jw47)

Sectroyer 在 DNS 服务器代码中发现一个差一堆栈缓冲区溢出。构造特定大小的 DNS 响应时,特别构建的 DNS 响应可触发越界写入,从而可能导致拒绝服务或内存损坏。

CVE-2026-63388 (GHSA-cvq5-vrvr-j338)

Mat-mo 在套接字处理代码中发现基于堆的越界写入。接受 AF_UNIX 连接时,攻击者控制的对等机地址可复制到在禁用断言时过小的缓冲区中。这可导致内存损坏并可能导致任意代码执行。


对于 Debian 12 bookworm,这些问题已在版本 2.1.12-stable-8+deb12u1 中修复。

建议您升级 libevent 程序包。

有关 libevent 的详细安全状态,请参阅其安全跟踪页面:
https://security-tracker.debian.org/tracker/libevent

有关 Debian LTS 安全公告、如何将这些更新应用到系统以及常见问题解答的更多信息,请访问以下网址:https://wiki.debian.org/LTSAttachment:signature.ascDescription: PGP signature

Tenable 已直接从 Debian 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级 libevent-2.1-7 程序包。

另见

https://packages.debian.org/source/bookworm/libevent

https://security-tracker.debian.org/tracker/CVE-2026-63379

https://security-tracker.debian.org/tracker/CVE-2026-63381

https://security-tracker.debian.org/tracker/CVE-2026-63382

https://security-tracker.debian.org/tracker/CVE-2026-63383

https://security-tracker.debian.org/tracker/CVE-2026-63384

https://security-tracker.debian.org/tracker/CVE-2026-63385

https://security-tracker.debian.org/tracker/CVE-2026-63387

https://security-tracker.debian.org/tracker/CVE-2026-63388

https://security-tracker.debian.org/tracker/source-package/libevent

插件详情

严重性: Critical

ID: 348186

文件名: debian_DLA-4786.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/9/18

最近更新时间: 2026/9/18

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.9

百分位: 58.35

CVSS v2

风险因素: High

基本分数: 9

时间分数: 6.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:C

CVSS 分数来源: CVE-2026-63387

CVSS v3

风险因素: High

基本分数: 8.4

时间分数: 7.3

矢量: CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2026-63388

CVSS v4

风险因素: Critical

Base Score: 9.2

Threat Score: 7.1

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:L/SI:L/SA:N

CVSS 分数来源: CVE-2026-63385

漏洞信息

CPE: cpe:/o:debian:debian_linux:12.0, p-cpe:/a:debian:debian_linux:libevent-2.1-7, p-cpe:/a:debian:debian_linux:libevent-core-2.1-7, p-cpe:/a:debian:debian_linux:libevent-dev, p-cpe:/a:debian:debian_linux:libevent-extra-2.1-7, p-cpe:/a:debian:debian_linux:libevent-openssl-2.1-7, p-cpe:/a:debian:debian_linux:libevent-pthreads-2.1-7

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2026/9/18

漏洞发布日期: 2026/8/20

参考资料信息

CVE: CVE-2026-63379, CVE-2026-63381, CVE-2026-63382, CVE-2026-63383, CVE-2026-63384, CVE-2026-63385, CVE-2026-63387, CVE-2026-63388