Amazon Linux 2:python-pyasn1、 --advisory ALAS2-2026-3836 (ALAS-2026-3836)

high Nessus プラグイン ID 332047

概要

リモートの Amazon Linux 2 ホストに、セキュリティ更新プログラムがありません。

説明

したがって、ALAS2-2026-3836 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

pyasn1 は、Python 用の汎用 ASN.1 ライブラリです。0.6.4以前は、CER と DER のコーデックが共有する BER デコーダーは、タグ ID サイズに上限を設けずに継続オクテットを蓄積することで、長い形式のタグを解析します。これにより、細工された入力が、CPU コストが二次に増加する任意の大きな整数の構築を強制し、Python 3.11+ エラーフォーマットパスで未処理の ValueError 例外をトリガーする可能性があります。信頼できない BER、CER、または DER の入力をデコードするアプリケーションが影響を受けます。この問題はバージョン 0.6.4 で修正されています。
(CVE-2026-59884)

pyasn1 は、Python 用の汎用 ASN.1 ライブラリです。0.6.4 以前は、BER、CER、DER デコーダーは、アーク数に対して 2 次時間で OBJECT IDENTIFIER および RELATIVE-OID 値を処理します。そのため、多くのアークのある OID を含む小さく細工されたペイロードは、decode() 呼び出しごとに過剰な CPU を消費し、信頼できない ASN.1 データをデコードするアプリケーションへのサービスを拒否する可能性があります。対応するエンコーダーは、以前にデコードされた攻撃者が指定した値をアプリケーションが再エンコードするときに、同じ二次の動作をします。この問題はバージョン 0.6.4 で修正されています。(CVE-2026-59885)

pyasn1 は、Python 用の汎用 ASN.1 ライブラリです。0.6.4の前は、大学。実数型は、厳密な大きな整数の累乗を使用して、仮数、基数、および指数の値を Python の浮動小数点に変換します。ほんの数バイトの長さの BER、CER、DER でエンコードされた REAL 値は、非常に大きな指数を運ぶことができ、 prettyPrint()、str()、比較、算術、int()、または明示的な float() 呼び出しを介した浮動小数点変換を引き起こし、過剰な CPU とメモリを消費し、信頼できない ASN.1 データをデコードしてから、デコードされたオブジェクトの印刷、ログ記録、または比較を行うアプリケーションをハングアップさせます。この問題はバージョン 0.6.4 で修正されています。(CVE-2026-59886)

Tenable は、前述の記述ブロックをテスト済み製品のセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

「yum update python-pyasn1」または「yum update --advisory ALAS2-2026-3836」を実行してシステムを更新してください。

参考資料

https://alas.aws.amazon.com//AL2/ALAS2-2026-3836.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-59884.html

https://explore.alas.aws.amazon.com/CVE-2026-59885.html

https://explore.alas.aws.amazon.com/CVE-2026-59886.html

プラグインの詳細

深刻度: High

ID: 332047

ファイル名: al2_ALAS-2026-3836.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/8/4

更新日: 2026/8/4

サポートされているセンサー: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3

パーセンタイル: 23.73

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 5.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS スコアのソース: CVE-2026-59886

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:python2-pyasn1-modules, p-cpe:/a:amazon:linux:python2-pyasn1, p-cpe:/a:amazon:linux:python3-pyasn1-modules, p-cpe:/a:amazon:linux:python3-pyasn1

必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/8/4

脆弱性公開日: 2026/7/14

参照情報

CVE: CVE-2026-59884, CVE-2026-59885, CVE-2026-59886