AlmaLinux 9.2 [TuxCare] 安全更新:jq / jq-devel 多个漏洞 (ALMALINUX9.2:CLSA-2026:1778142360)

medium Nessus 插件 ID 351784

简介

AlmaLinux 主机缺少一个或多个安全更新。

描述

AlmaLinux 9.2 主机上存在安装的程序包,该程序包受到 TuxCare ALMALINUX9.2:CLSA-2026:1778142360 18 公告中提及的多个漏洞的影响。

- jq 是一个命令行 JSON 处理器。在版本和更低版本 1.8.1 中,jq 的 src/jv_aux.c 中的函数 jv_setpath()、jv_getpath() 和 delpaths_sorted() 使用无限循环,其深度由调用程序提供的路径数组的长度控制,不强制执行深度限制。攻击者可以提供包含 ~65,000 个整数 (~200 KB) 的平面数组的 JSON 文档,当受信任的 jq 过滤器将其用作路径参数时,会耗尽 C 调用堆栈并造成进程因分段错误 (SIGSEGV) 而崩溃。此绕过有效原因是现有MAX_PARSING_DEPTH (10,000) 限制仅保护 JSON 解析器,而无法保护运行时路径操作,在该操作中,数组可以通过编程方式构建为任意长度。此影响为拒绝服务(无法恢复的崩溃),影响任何通过 jq 的 setpath、getpath 或 delpaths 内置命令处理不受信任的 JSON 输入的应用程序或服务。此问题已在提交 fb59f1491058d58bdc3e8dd28f1773d1ac690a1f 中解决。(CVE-2026-33947)

- jq 是一个命令行 JSON 处理器。6374ae0bcdfe33a18eb0ae6db28493b1f34a0a5b 之前的提交包含一个漏洞,其中 CLI 输入解析允许通过嵌入的 NUL 字节绕过验证。jq 从文件或 stdin 读取 JSON 时,使用 strlen() 来确定缓冲区长度,而不是从 fgets() 中计算实际字节计数,从而导致其在第一个空字节处截断输入并仅解析前面的前缀。这可让攻击者在空字节前面构建带有安全 JSON 前缀且后跟恶意尾部数据的输入,其中 jq 仅将前缀验证为有效 JSON,而静默放弃该后缀。
依赖 jq 先验证不受信任的 JSON 然后再将其转发给下游使用者的工作流容易遭受解析器差分攻击,因为这些使用者可能会处理完整输入,包括恶意的尾部字节。此问题已由提交 6374ae0bcdfe33a18eb0ae6db28493b1f34a0a5b 修补。
(CVE-2026-33948)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据 TuxCare 公告 ALMALINUX9.2:CLSA-2026:1778142360 中的指南更新受影响的程序包。

另见

https://cve.tuxcare.com/els/releases/CLSA-2026:1778142360

http://www.nessus.org/u?d6e1b39a

插件详情

严重性: Medium

ID: 351784

文件名: tuxcare_alma_linux_9.2_CLSA-2026-1778142360.nasl

版本: 1.1

类型: Local

发布时间: 2026/9/30

最近更新时间: 2026/9/30

支持的传感器: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 5

百分位: 94.11

Vendor

Vendor Severity: Moderate

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.9

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 分数来源: CVE-2026-33948

CVSS v3

风险因素: Medium

基本分数: 5.3

时间分数: 4.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

风险因素: Medium

Base Score: 6.3

Threat Score: 2.9

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

漏洞信息

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/OS/extended-third-party

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/5/7

漏洞发布日期: 2025/11/13

参考资料信息

CVE: CVE-2026-33947, CVE-2026-33948

CLSA: 2026:1778142360