Amazon Linux 2: curl (ALAS-2026-3953)

critical Nessus 插件 ID 351113

简介

远程 Amazon Linux 2 主机缺少安全更新。

描述

远程主机上安装的 curl 版本低于 8.3.0-1。因此,该软件受到 ALAS2-2026-3953 公告中提及的多个漏洞影响。

当用户使用无方案 URL 结合 --proto-default sftp(或 scp)调用 curl 时,工具层和 libcurl 之间会发生断开连接。工具层错误推断 URL 方案,从而错误地绕过关键 SSH 安全选项(如 CURLOPT_SSH_HOST_PUBLIC_KEY_SHA256 和 CURLOPT_SSH_KNOWNHOSTS)的初始化。相反,libcurl 运行时会成功遵从CURLOPT_DEFAULT_PROTOCOL,并按照指定方式通过 SFTP/SCP 建立连接。
由于工具层跳过了安全配置,这些 SSH 主机验证选项将静默忽略,从而造成 curl 连接到未经验证的 SSH 远程主机而不抛出错误。
(CVE-2026-12064)

用于 LDAP 认证的 libcurl SASL 协商中的缺陷允许将不完整的握手序列误解释为成功的加密验证。执行中间人 (MITM) 攻击的攻击者可注入过早或快捷方式响应,绕过完整对等验证。
(CVE-2026-13608)

当 CURLOPT_PINNEDPUBLICKEY 与禁用标准对等机验证(CURLOPT_SSL_VERIFYPEER = 0 和 CURLOPT_SSL_VERIFYHOST = 0)的选项同时配置时,libcurl 无法在未提供服务器证书的情况下对所建立的连接强制执行公钥锁定。在这些禁用验证情况下绕过固定检查会允许未经认证的连接在应该被拒绝时成功。(CVE-2026-80230)

存在一个漏洞,表现为使用 STARTTLS 升级连接的新传输可能会重复使用现有的实时连接,即使 TLS 配置不匹配,因此不应如此。CVE-2026-8286

curl 的 cookie 解析逻辑中的一个缺陷允许恶意 HTTP 服务器设置超级 cookie,以绕过公共后缀列表检查。这使得攻击者控制的源能够注入 Cookie,这些 Cookie 随后会卷起范围并传输到不相关的第三方域。(CVE-2026-8924)

Tenable 已直接从测试产品的安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

运行 'yum update curl' 或 '/或 'yum update --advisory ALAS2-2026-3953' 以更新系统。

另见

https://alas.aws.amazon.com//AL2/ALAS2-2026-3953.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-12064.html

https://explore.alas.aws.amazon.com/CVE-2026-13608.html

https://explore.alas.aws.amazon.com/CVE-2026-80230.html

https://explore.alas.aws.amazon.com/CVE-2026-8286.html

https://explore.alas.aws.amazon.com/CVE-2026-8924.html

插件详情

严重性: Critical

ID: 351113

文件名: al2_ALAS-2026-3953.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/9/29

最近更新时间: 2026/9/29

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.3

百分位: 53.42

CVSS v2

风险因素: High

基本分数: 9.4

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

CVSS 分数来源: CVE-2026-8924

CVSS v3

风险因素: Critical

基本分数: 9.1

时间分数: 8.2

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:curl-debuginfo, p-cpe:/a:amazon:linux:curl, p-cpe:/a:amazon:linux:libcurl-devel, p-cpe:/a:amazon:linux:libcurl

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/9/28

漏洞发布日期: 2026/6/25

参考资料信息

CVE: CVE-2026-12064, CVE-2026-13608, CVE-2026-80230, CVE-2026-8286, CVE-2026-8924

IAVA: 2026-A-0627-S, 2026-A-0932