AlmaLinux 10:firefox (ALSA-2026:5931)

critical Nessus 插件 ID 304314

简介

远程 AlmaLinux 主机缺少一个或多个安全更新。

描述

远程 AlmaLinux 10 主机上安装的一个程序包受到 ALSA-2026:5931 公告中提及的多个漏洞影响。

* firefox:JavaScript Engine 组件中存在释放后使用漏洞 (CVE-2026-4701)
* firefox:已修复 Firefox ESR 115.34、Firefox ESR 140.9、Thunderbird ESR 140.9、Firefox 149 和 Thunderbird 149 中的内存安全错误 (CVE-2026-4721)
* firefox:Netmonitor 组件中存在特权提升漏洞 (CVE-2026-4717)
* firefox:thunderbird:Disability Access API 组件中存在释放后使用漏洞,可导致沙盒逃逸 (CVE-2026-4688)
* firefox:thunderbird:Graphics: Canvas2D 组件中存在边界条件不正确漏洞 (CVE-2026-4706)
* firefox:thunderbird:Audio/Video: Web Codecs 组件中存在边界条件不正确漏洞 (CVE-2026-4695)
* firefox:thunderbird:XPCOM 组件中存在边界条件不正确和整数溢出漏洞,可导致沙盒逃逸 (CVE-2026-4689)
* firefox:thunderbird:JavaScript Engine: JIT 组件中存在 JIT 编译错误漏洞 (CVE-2026-4698)
* firefox:thunderbird:JavaScript Engine 组件中存在边界条件不正确和未初始化的内存漏洞 (CVE-2026-4716)
* firefox:thunderbird:Graphics: WebRender 组件中存在争用条件和释放后使用漏洞 (CVE-2026-4684)
* firefox:thunderbird:WebRTC: Signaling 组件中存在未定义行为漏洞 (CVE-2026-4705)
* firefox:thunderbird:Graphics: Canvas2D 组件中存在未初始化的内存漏洞 (CVE-2026-4715)
* firefox:thunderbird:Graphics: Canvas2D 组件中存在边界条件不正确漏洞 (CVE-2026-4685)
* firefox:thunderbird:Audio/Video 组件中存在边界条件不正确漏洞 (CVE-2026-4714)
* firefox:thunderbird:Audio/Video: GMP 组件中存在边界条件不正确漏洞 (CVE-2026-4709)
* firefox:thunderbird:Audio/Video 组件中存在边界条件不正确漏洞 (CVE-2026-4710)
* firefox:thunderbird:Widget: Cocoa 组件中存在信息泄露漏洞 (CVE-2026-4712)
* firefox:thunderbird:Audio/Video: Web Codecs 组件中存在边界条件不正确漏洞 (CVE-2026-4697)
* firefox:thunderbird:Graphics 组件中存在边界条件不正确漏洞 (CVE-2026-4713)
* firefox:thunderbird:XPCOM 组件中存在边界条件不正确和整数溢出漏洞,可导致沙盒逃逸 (CVE-2026-4690)
* firefox:thunderbird:Widget: Cocoa 组件中存在释放后使用漏洞 (CVE-2026-4711)
* firefox:thunderbird:Graphics: Canvas2D 组件中存在边界条件不正确漏洞 (CVE-2026-4686)
* firefox:thunderbird:Graphics 组件中存在边界条件不正确漏洞 (CVE-2026-4708)
* firefox:thunderbird:CSS Parsing and Computation 组件中存在释放后使用漏洞 (CVE-2026-4691)
* firefox:thunderbird:Layout: Text and Fonts 组件中存在边界条件不正确漏洞 (CVE-2026-4699)
* firefox:thunderbird:Layout: Text and Fonts 组件中存在释放后使用漏洞 (CVE-2026-4696)
* firefox:thunderbird:Audio/Video: Playback 组件中存在边界条件不正确漏洞 (CVE-2026-4693)
* firefox:thunderbird:WebRTC: Signaling 组件中存在未定义行为漏洞 (CVE-2026-4718)
* firefox:thunderbird:JavaScript Engine 组件中存在 JIT 编译错误漏洞 (CVE-2026-4702)
* firefox:thunderbird:Graphics: Text 组件中存在边界条件不正确漏洞 (CVE-2026-4719)
* firefox:thunderbird:Graphics 组件中存在边界条件不正确和整数溢出漏洞 (CVE-2026-4694)
* firefox:thunderbird:Responsive Design Mode 组件中存在沙盒逃逸漏洞 (CVE-2026-4692)
* firefox:thunderbird:已修复 Firefox ESR 140.9、Thunderbird ESR 140.9、Firefox 149 和 Thunderbird 149 中的内存安全错误 (CVE-2026-4720)
* firefox:thunderbird:Networking: HTTP 组件中存在缓解措施绕过漏洞 (CVE-2026-4700)
* firefox:thunderbird:Graphics: Canvas2D 组件中存在边界条件不正确漏洞 (CVE-2026-4707)
* firefox:thunderbird:WebRTC: Signaling 组件中存在拒绝服务漏洞 (CVE-2026-4704)
* firefox:thunderbird:Telemetry 组件中存在边界条件不正确漏洞,可导致沙盒逃逸 (CVE-2026-4687)

Tenable 已直接从 AlmaLinux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 firefox 程序包。

另见

https://errata.almalinux.org/10/ALSA-2026-5931.html

https://access.redhat.com/errata/RHSA-2026:5931

插件详情

严重性: Critical

ID: 304314

文件名: alma_linux_ALSA-2026-5931.nasl

版本: 1.1

类型: local

发布时间: 2026/3/30

最近更新时间: 2026/3/30

支持的传感器: Nessus Agent, Continuous Assessment, Nessus

风险信息

VPR

风险因素: High

分数: 8.4

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-4717

CVSS v3

风险因素: Critical

基本分数: 10

时间分数: 8.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2026-4692

漏洞信息

CPE: cpe:/o:alma:linux:10::appstream, cpe:/o:alma:linux:10::sap_hana, cpe:/o:alma:linux:10, cpe:/o:alma:linux:10::nfv, cpe:/o:alma:linux:10::baseos, cpe:/o:alma:linux:10::supplementary, cpe:/o:alma:linux:10::sap, cpe:/o:alma:linux:10::resilientstorage, p-cpe:/a:alma:linux:firefox, cpe:/o:alma:linux:10::powertools, cpe:/o:alma:linux:10::highavailability, cpe:/o:alma:linux:10::realtime

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2026/3/26

漏洞发布日期: 2026/3/4

参考资料信息

CVE: CVE-2026-4684, CVE-2026-4685, CVE-2026-4686, CVE-2026-4687, CVE-2026-4688, CVE-2026-4689, CVE-2026-4690, CVE-2026-4691, CVE-2026-4692, CVE-2026-4693, CVE-2026-4694, CVE-2026-4695, CVE-2026-4696, CVE-2026-4697, CVE-2026-4698, CVE-2026-4699, CVE-2026-4700, CVE-2026-4701, CVE-2026-4702, CVE-2026-4704, CVE-2026-4705, CVE-2026-4706, CVE-2026-4707, CVE-2026-4708, CVE-2026-4709, CVE-2026-4710, CVE-2026-4711, CVE-2026-4712, CVE-2026-4713, CVE-2026-4714, CVE-2026-4715, CVE-2026-4716, CVE-2026-4717, CVE-2026-4718, CVE-2026-4719, CVE-2026-4720, CVE-2026-4721

CWE: 120, 125, 131, 190, 266, 359, 364, 444, 475, 501, 653, 733, 770, 787, 805, 823, 824, 825

RHSA: 2026:5931