AlmaLinux 9.6 [TuxCare] 安全更新:jq / jq-devel 多个漏洞 (ALMALINUX9.6:CLSA-2026:1779273835)

high Nessus 插件 ID 362358

简介

AlmaLinux 主机缺少一个或多个安全更新。

描述

AlmaLinux 9.6 主机上存在安装的程序包,该程序包受到 TuxCare ALMALINUX9.6:CLSA-2026:1779273835公告中提及的多个漏洞的影响。

- jq 是一个命令行 JSON 处理器。在提交 0c7d133c3c7e37c00b6d46b658a02244fdd3c784 之前,jq 在所有 JSON 对象哈希表操作中使用带有硬编码、公开可见种子 (0x432A9843) 的 MurmurHash3,这使得攻击者能够脱机预先计算密钥冲突。通过提供构建的 JSON 对象 (~100 KB),其中所有密钥都哈希到同一个存储段,哈希表查找从 O(1) 降级为 O(n),将任何 jq 表达式转换为 O(n) 操作并导致严重的 CPU 耗尽。这会影响常见的 jq 用例,如 CI/CD 管道、Web 服务和数据处理脚本,而且由于只需要很小的负载,因此比现有的堆溢出问题实用得多。此问题已在认可 0c7d133c3c7e37c00b6d46b658a02244fdd3c784 中修补。(CVE-2026-40164)

- jq 是一个命令行 JSON 处理器。在和更早版本中 1.8.1 ,jv_contains递归到没有深度限制的嵌套数组/对象中。使用足够嵌套的输入结构(以编程方式使用 reduce 构建,因为 JSON 解析器在深度 10000 处达到上限),C 堆栈会耗尽。(CVE-2026-40612)

- jq 是一个命令行 JSON 处理器。在和更早版本中 1.8.1 ,从文件中加载的顶级 jq 程序
-f 会在当前上游 HEAD 上的第一个内嵌 NUL 字节处被截断。构建的过滤器文件,例如 .
后跟 \x00 和任意后缀仅作为 NUL 前缀进行编译和执行。这会使 jq 在编译路径上具有后缀/完整缓冲区不匹配,CVE-2026-33948 即使已修复 JSON 解析器路径亦然。(CVE-2026-41256)

- jq 是一个命令行 JSON 处理器。在和更早版本中 1.8.1 ,jq 字节码 VM 的数据堆栈在签名的 int 中跟踪其分配大小。当堆栈增长到 1 GiB 以上(通过深度嵌套的发生器分支)时,倍增算术运算会溢出。封装的值传递到 realloc,然后用于具有受攻击者影响的偏移的 memmove。(CVE-2026-41257)

- jq 是一个命令行 JSON 处理器。在 1.8.1 和更早版本中,当为 decNumberFromString 指定 INT_MAX-1 (2147483646) 位数的数字文本时,D2U() 宏会在 signed-int 算法期间溢出。封装的负值绕过堆分配大小检查,导致函数使用 30 字节堆栈缓冲区,然后在堆栈帧下方的偏移 1.43 GiB 处写入 7.15 亿个 16 位单位 (1.4GiB)。
写入的内容完全由攻击者控制(解析后的十进制数字,每单位打包 3 位)。
(CVE-2026-43894)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据 TuxCare 公告 ALMALINUX9.6:CLSA-2026:1779273835 中的指南更新受影响的程序包。

另见

https://cve.tuxcare.com/els/releases/CLSA-2026:1779273835

http://www.nessus.org/u?ecb5c6d7

插件详情

严重性: High

ID: 362358

文件名: tuxcare_alma_linux_9.6_CLSA-2026-1779273835.nasl

版本: 1.1

类型: Local

发布时间: 2026/10/1

最近更新时间: 2026/10/1

支持的传感器: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 3

百分位: 23.76

Vendor

Vendor Severity: Important

CVSS v2

风险因素: Medium

基本分数: 4.9

时间分数: 3.8

矢量: CVSS2#AV:L/AC:L/Au:N/C:N/I:N/A:C

CVSS 分数来源: CVE-2026-44777

CVSS v3

风险因素: Medium

基本分数: 5.5

时间分数: 5

矢量: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

风险因素: High

Base Score: 7.3

Threat Score: 6.4

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:L/AC:H/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS 分数来源: CVE-2026-41257

漏洞信息

必需的 KB 项: Host/OS/extended-third-party, Host/local_checks_enabled, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/cpu

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/5/20

漏洞发布日期: 2026/4/13

参考资料信息

CVE: CVE-2026-40164, CVE-2026-40612, CVE-2026-41256, CVE-2026-41257, CVE-2026-43894, CVE-2026-43895, CVE-2026-43896, CVE-2026-44777

CLSA: 2026:1779273835