Amazon Linux 2023 : nodejs22、nodejs22-devel、nodejs22-full-i18n (ALAS2023-2026-2060)

critical Nessus プラグイン ID 337205

概要

リモートの Amazon Linux 2023 ホストに、セキュリティ更新プログラムがありません。

説明

したがって、ALAS2023-2026-2060 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

5.0.6 によるブレース拡張は、サービス拒否に脆弱です。expand() 関数は、連続する非拡張 '{}' ブレース・グループの数において指数関数的な時間複雑さを示します。攻撃者が細工された文字列を直接的または推移的に expand() に渡すことで、大幅な CPU 消費およびイベントループブロッキングが引き起こされる可能性があります。maxオプションは、再帰作業ではなく出力サイズを制限するため、これを緩和しません。(CVE-2026-13149)

undici は、HTTP/1.1 ディスパッチャー上で Content-Type ヘッダーとして使用する前に、duck 型の blob のようなリクエスト本文の type プロパティを検証しません。6.28.0より前、7.0.0から7.29.0より前、8.0.0から8.9.0より前のundciでは、信頼できない入力から型が派生した(リクエスト、ストリーム、パイプライン、またはディスパッチを介して)手動で巻かれたブロブのようなボディを渡すアプリケーションにより、攻撃者がCRLFシーケンスを挿入し、任意のHTTPヘッダーを追加して、2番目のリクエストを上流を経由してスマグリングする可能性があります。ネイティブ Blob オブジェクトは、コンストラクターが型から CRLF を striping するため安全であり、ヘッダーを検証するため fetch は影響を受けませんが、ユーザー入力から duck 型の blob 形状を構築するエコシステムライブラリは脆弱なパスに到達する可能性があります。これは、ヘッダーシンクの CVE-2022-35948 や CVE-2026-1527 と同じ欠陥クラスですが、以前の修正はカバーしていませんでした。この問題は、undici 6.28.0、 7.29.0、および 8.9.0 で修正されます。(CVE-2026-15157)

undici の再試行インターセプターが、部分的な応答の再試行または再開後にアプリケーションに露出した Content-Length ヘッダーと本文の長さが一致しない応答を配信する可能性があります。6.28.0 より前、7.0.0 から 7.29.0 より前、および 8.0.0 から 8.9.0 より前の undici では、悪意のあるまたは障害のある Upstream が、一致しないフレーミングヘッダーを含む部分的な応答を返し、ソケットを早期に閉じ、元の Content-Length が接続されたままで、再試行インターセプターに異なる長さのボディを組み立てさせる可能性があります。
その後、再試行インターセプタを使用し、プロキシやゲートウェイなどのアップストリームのヘッダーと本体をダウンストリームに転送するアプリケーションは、古いコンテンツ長を持つ無効な HTTP 応答を発行する可能性があります。これにより、ダウンストリーム応答の同期解除、接続のハングアップ、または応答破損が発生します。悪用するには、再試行インターセプタの有効化、一致しない部分応答を返す上流、および Content-Length を削除または再計算しない下流フォワーダーが必要です。この問題は、undici 6.28.0、 7.29.0、および 8.9.0 で修正されます。(CVE-2026-16728)

undici の setCookie 関数は、クッキー属性を完全にはサニタイズしません。6.28.0 より前、7.0.0 から 7.29.0 より前、8.0.0 から 8.9.0 より前の undici では、ドメイン値のセミコロンがチェックされず、解析されていない配列のエントリがサニタイズされません。そのため、攻撃者の影響を受ける入力が、追加のクッキー属性を注入する可能性があります。たとえば、セミコロンを含むドメイン値には SameSite などの属性を追加でき、解析されていないエントリには、呼び出し元が設定しなくても HttpOnly などの属性を挿入できます。セッション Cookie をテナント指定のドメインにスコープするマルチテナントまたはリバースプロキシサーバーなど、ユーザー制御の入力をこれらのフィールドに渡すアプリケーションでは、SameSite CSRF 保護がバイパスされたり、Secure、HttpOnly、SameSite 属性が強制、削除、またはオーバーライドされたりする可能性があります。この問題は、undici 6.28.0、 7.29.0、および 8.9.0 で修正されます。(CVE-2026-16729)

チェックインe807d4e3798efd53前のSQLite 3.53.1 およびSQLiteトランクビルドのSQLiteセッション拡張機能におけるNULLポインターデリファレンスにより、不正な形式の変更セットBLOBを供給できる攻撃者がサービス拒否を引き起こす可能性があります。この問題は、sqlite3changeset_apply_v3()が破損した変更セットを適用し、NULL sqlite3_valueポインターでsqlite3_value_type()に到達したときに発生します。(CVE-2026-50812)

HTTP/2 の保持ヘッダーは maxSessionMemory 制限をバイパスできます(CVE-2026-56846)

Node.js許可モデル実施における欠陥により、「trace_events.createTracing().enable()」が「--allow-fs-write」外側にトレースログを書き込む可能性があります。これにより、機密性の影響を受けたり、影響を受ける構成で意図されたセキュリティ境界がバイパスされたりする可能性があります。この脆弱性は、**22.x**、**24.x** Node.jsに影響します。
**26.x**。(CVE-2026-56847)

Node.js HTTP/2処理の欠陥により、nghttp2_session_mem_recv()の実行中にnghttp2_session_mem_send()が再入的に呼び出され、ヒープのメモリ解放後使用(Use After Free)が発生する可能性があります。(CVE-2026-56848)

HTTPS Agent 接続再利用Node.js欠陥により、PFX オブジェクト配列キーの衝突が引き起こされ、異なるクライアント証明書で構成されたリクエスト間で相互 TLS(mTLS)クライアント ID が再利用される可能性があります。この脆弱性は、Node.js **26.x**、**24.x**、**22.x** に影響を与えます。(CVE-2026-56850)

Node.js許可モデルの適用における欠陥により、process.report はファイルを外部に書き込み(および上書き)できます
--allow-fs-write パス。

これにより、機密性の影響を受けたり、影響を受ける構成で意図されたセキュリティ境界がバイパスされたりする可能性があります。(CVE-2026-58039)

Node.js で不完全な修正が特定されました:HTTPS エージェントTLSセッションの再利用により、ID ポリシー全体でホスト名の検証がスキップされます( CVE-2026-48934の不完全な修正)。この脆弱性は、Node.js **22.x**、**24.x**、**26.x** に影響を与えます。(CVE-2026-58040)

Node.jsの欠陥により、DNS応答に256件を超えるAレコードが含まれているとき、dns.resolveAny()がプロセスを中止する可能性があります。

この状態を繰り返しトリガーすると、サービス拒否を引き起こす可能性があります。(CVE-2026-58042)

Node.js権限モデルの強制における欠陥により、基数木プレフィックスの境界を越えてファイルシステムアクセスが過剰に付与される可能性があります。「--permission」では、1つのパスへのアクセスが許可された攻撃者が、境界処理を悪用して、意図されたファイルシステム許可リスト外のパスからの読み取りまたは書き込みを行う可能性があります。この脆弱性は、Node.js **main**、**22.x**、**24.x**、**26.x** に影響を与えます。(CVE-2026-58043)

注意: https://nodejs.org/en/blog/vulnerability/july-2026-security-releases#http-parser-header-truncation-can-enable-request-smuggling-cve-2026-58044---low (CVE-2026-58044)

注意: https://nodejs.org/en/blog/vulnerability/july-2026-security-releases#nodezlib-sync-apis-can-crash-on-spoofed-typedarray-length-cve-2026-58045---medium (CVE-2026-58045)

node-tar は、Node.js 用の tar アーカイブ操作ライブラリです。7.5.19より前のバージョンでは、node-tar は展開後のデータの合計数、エントリ数、または抽出パスや src/extract.ts などの展開比にハードな上限を強制しません。このため、細工された小さな gzip 爆弾がディスク容量と CPU を使い果たす可能性があります。
この問題はバージョン 7.5.19 で修正されています。(CVE-2026-59873)

node-tar は、Node.js 用の tar アーカイブ操作ライブラリです。7.5.18より前に、tar.replace は、base-256 でエンコードされた負のエントリサイズのチェックサムが有効な tar ヘッダーを受け入れます。これにより、アーカイブスキャナーが同じヘッダーを繰り返し解析している間に何も進みません。この問題はバージョン 7.5.18 で修正されています。
(CVE-2026-59874)

無制限のDNS名圧縮ポインターチェーンを介したCPU枯渇サービス拒否(CVE-2026-69184)

11.2.7 からのパッケージ pacote のバージョンは、addGitSha 関数を介したサービス拒否(DoS)に対して脆弱です。攻撃者は、関数の正規表現置換および文字列操作ロジックを発生させる特別に細工された spec.rawSpec 値を供給することでこの脆弱性を悪用し、過剰な CPU 消費を引き起こし、プロセスを停止またはクラッシュさせる可能性があります。(CVE-2026-9496)

Tenable は、前述の記述ブロックをテスト済み製品のセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

「dnf update nodejs22 --releasever 2023.12.20260817」または「dnf update --advisory ALAS2023-2026-2060 --releasever 2023.12.20260817」を実行してシステムを更新してください。

参考資料

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-2060.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-13149.html

https://explore.alas.aws.amazon.com/CVE-2026-15157.html

https://explore.alas.aws.amazon.com/CVE-2026-16728.html

https://explore.alas.aws.amazon.com/CVE-2026-16729.html

https://explore.alas.aws.amazon.com/CVE-2026-50812.html

https://explore.alas.aws.amazon.com/CVE-2026-56846.html

https://explore.alas.aws.amazon.com/CVE-2026-56847.html

https://explore.alas.aws.amazon.com/CVE-2026-56848.html

https://explore.alas.aws.amazon.com/CVE-2026-56850.html

https://explore.alas.aws.amazon.com/CVE-2026-58039.html

https://explore.alas.aws.amazon.com/CVE-2026-58040.html

https://explore.alas.aws.amazon.com/CVE-2026-58042.html

https://explore.alas.aws.amazon.com/CVE-2026-58043.html

https://explore.alas.aws.amazon.com/CVE-2026-58044.html

https://explore.alas.aws.amazon.com/CVE-2026-58045.html

https://explore.alas.aws.amazon.com/CVE-2026-59873.html

https://explore.alas.aws.amazon.com/CVE-2026-59874.html

https://explore.alas.aws.amazon.com/CVE-2026-69184.html

https://explore.alas.aws.amazon.com/CVE-2026-9496.html

プラグインの詳細

深刻度: Critical

ID: 337205

ファイル名: al2023_ALAS2023-2026-2060.nasl

バージョン: 1.2

タイプ: Local

エージェント: unix

公開日: 2026/8/18

更新日: 2026/8/26

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.7

パーセンタイル: 96.23

CVSS v2

リスクファクター: Medium

基本値: 6.4

現状値: 5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS スコアのソース: CVE-2026-16729

CVSS v3

リスクファクター: High

基本値: 8.4

現状値: 7.6

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS スコアのソース: CVE-2026-58043

CVSS v4

リスクファクター: Critical

Base Score: 9.2

Threat Score: 8.7

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H

CVSS スコアのソース: CVE-2026-59873

脆弱性情報

CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:nodejs22-debuginfo, p-cpe:/a:amazon:linux:nodejs22-debugsource, p-cpe:/a:amazon:linux:nodejs22-devel, p-cpe:/a:amazon:linux:nodejs22-docs, p-cpe:/a:amazon:linux:nodejs22-full-i18n, p-cpe:/a:amazon:linux:nodejs22-libs-debuginfo, p-cpe:/a:amazon:linux:nodejs22-libs, p-cpe:/a:amazon:linux:nodejs22-npm, p-cpe:/a:amazon:linux:nodejs22, p-cpe:/a:amazon:linux:v8-12.4-devel

必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/8/17

脆弱性公開日: 2026/5/26

参照情報

CVE: CVE-2026-13149, CVE-2026-15157, CVE-2026-16728, CVE-2026-16729, CVE-2026-50812, CVE-2026-56846, CVE-2026-56847, CVE-2026-56848, CVE-2026-56850, CVE-2026-58039, CVE-2026-58040, CVE-2026-58042, CVE-2026-58043, CVE-2026-58044, CVE-2026-58045, CVE-2026-59873, CVE-2026-59874, CVE-2026-69184, CVE-2026-9496