AlmaLinux 9.2 [TuxCare] 安全更新:jq / jq-devel 多个漏洞 (ALMALINUX9.2:CLSA-2026:1779123410)

high Nessus 插件 ID 362160

简介

AlmaLinux 主机缺少一个或多个安全更新。

描述

AlmaLinux 9.2 主机上存在安装的程序包,该程序包受到 TuxCare ALMALINUX9.2:CLSA-2026:1779123410公告中提及的多个漏洞的影响。

- jq 是一个命令行 JSON 处理器。在 2f09060afab23fe9390cce7cb860b10416e1bf5f 之前的提交中,libjq 中的 jv_parse_sized() API 接受具有明确长度参数的计数缓冲区,但其错误处理路径使用 jv_string_fmt() 中的 %s 格式化输入缓冲区,该函数会读取直到找到 NUL 终止符,而不考虑调用程序提供的长度。这意味着在非 NUL 结束的缓冲区中传递畸形 JSON 时,错误构造逻辑会执行超出缓冲区末尾的越界读取。任何 libjq 使用者调用具有不受信任输入的 jv_parse_sized() 均可访问此漏洞,根据内存布局的不同,可导致内存泄露或进程终止。此问题已在认可 2f09060afab23fe9390cce7cb860b10416e1bf5f 中修补。(CVE-2026-39979)

- jq 是一个命令行 JSON 处理器。在提交 0c7d133c3c7e37c00b6d46b658a02244fdd3c784 之前,jq 在所有 JSON 对象哈希表操作中使用带有硬编码、公开可见种子 (0x432A9843) 的 MurmurHash3,这使得攻击者能够脱机预先计算密钥冲突。通过提供构建的 JSON 对象 (~100 KB),其中所有密钥都哈希到同一个存储段,哈希表查找从 O(1) 降级为 O(n),将任何 jq 表达式转换为 O(n) 操作并导致严重的 CPU 耗尽。这会影响常见的 jq 用例,如 CI/CD 管道、Web 服务和数据处理脚本,而且由于只需要很小的负载,因此比现有的堆溢出问题实用得多。此问题已在认可 0c7d133c3c7e37c00b6d46b658a02244fdd3c784 中修补。(CVE-2026-40164)

- jq 是一个命令行 JSON 处理器。在和更早版本中 1.8.1 ,jv_contains递归到没有深度限制的嵌套数组/对象中。使用足够嵌套的输入结构(以编程方式使用 reduce 构建,因为 JSON 解析器在深度 10000 处达到上限),C 堆栈会耗尽。(CVE-2026-40612)

- jq 是一个命令行 JSON 处理器。在和更早版本中 1.8.1 ,从文件中加载的顶级 jq 程序
-f 会在当前上游 HEAD 上的第一个内嵌 NUL 字节处被截断。构建的过滤器文件,例如 .
后跟 \x00 和任意后缀仅作为 NUL 前缀进行编译和执行。这会使 jq 在编译路径上具有后缀/完整缓冲区不匹配,CVE-2026-33948 即使已修复 JSON 解析器路径亦然。(CVE-2026-41256)

- jq 是一个命令行 JSON 处理器。在和更早版本中 1.8.1 ,jq 字节码 VM 的数据堆栈在签名的 int 中跟踪其分配大小。当堆栈增长到 1 GiB 以上(通过深度嵌套的发生器分支)时,倍增算术运算会溢出。封装的值传递到 realloc,然后用于具有受攻击者影响的偏移的 memmove。(CVE-2026-41257)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据 TuxCare 公告 ALMALINUX9.2:CLSA-2026:1779123410 中的指南更新受影响的程序包。

另见

https://cve.tuxcare.com/els/releases/CLSA-2026:1779123410

http://www.nessus.org/u?36d7667a

插件详情

严重性: High

ID: 362160

文件名: tuxcare_alma_linux_9.2_CLSA-2026-1779123410.nasl

版本: 1.1

类型: Local

发布时间: 2026/10/1

最近更新时间: 2026/10/1

支持的传感器: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.8

百分位: 57.62

Vendor

Vendor Severity: Important

CVSS v2

风险因素: Medium

基本分数: 6.4

时间分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:P

CVSS 分数来源: CVE-2026-39979

CVSS v3

风险因素: Medium

基本分数: 6.5

时间分数: 5.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

风险因素: High

Base Score: 7.3

Threat Score: 6.4

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:L/AC:H/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS 分数来源: CVE-2026-41257

漏洞信息

必需的 KB 项: Host/OS/extended-third-party, Host/local_checks_enabled, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/cpu

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/5/18

漏洞发布日期: 2026/4/13

参考资料信息

CVE: CVE-2026-39979, CVE-2026-40164, CVE-2026-40612, CVE-2026-41256, CVE-2026-41257, CVE-2026-43894, CVE-2026-43895, CVE-2026-43896, CVE-2026-44777

CLSA: 2026:1779123410