Amazon Linux 2023 : nodejs24、nodejs24-devel、nodejs24-full-i18n (ALAS2023-2026-2059)

critical Nessus プラグイン ID 337228

概要

リモートの Amazon Linux 2023 ホストに、セキュリティ更新プログラムがありません。

説明

したがって、ALAS2023-2026-2059 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

5.0.6 によるブレース拡張は、サービス拒否に脆弱です。expand() 関数は、連続する非拡張 '{}' ブレース・グループの数において指数関数的な時間複雑さを示します。攻撃者が細工された文字列を直接的または推移的に expand() に渡すことで、大幅な CPU 消費およびイベントループブロッキングが引き起こされる可能性があります。maxオプションは、再帰作業ではなく出力サイズを制限するため、これを緩和しません。(CVE-2026-13149)

undici のキャッシュインターセプタが、無効な形式の Cache-Control プライベートディレクティブを不適切に処理します。7.29.0より前まで、8.0.08.9.0より前までの undici 7.0.0では、空の値に private を設定するなど、退化修飾プライベートディレクティブを運ぶ応答が、デフォルトの共有キャッシュに保存され、後で同じキャッシュキーで異なる呼び出し元に提供され、プライベート応答本体と Set-Cookie を含むヘッダーが漏洩する可能性があります。これとは別に、認証されていないプライベートディレクティブと修飾ディレクティブを組み合わせた Cache-Control ヘッダーにより、キャッシュコントロールパーサーで捕捉されない TypeError が発生します。これにより、リクエストが拒否され、コンシューマーのエラー処理によっては、プロセスが終了する可能性があります。両方の問題は、デフォルト構成を含め、共有モードでキャッシュインターセプタを使用しているアプリケーションに影響を与えます。この問題は undici 7.29.0 および 8.9.0 で修正されています。(CVE-2026-13697)

undici のキャッシュインターセプタは、限定された no-cache またはプライベートな Cache-Control ディレクティブの等号の周囲に配置されるオプションの空白を誤って処理します。7.0.0 から 7.29.0 以前、および 8.0.0 から 8.9.0 より前の undici では、パーサーがディレクティブをドロップするか、リテラル引用符文字を含むフィールド名を保存するため、キャッシュ判定は修飾を認識できず、応答は保存されます。共有キャッシュモードでは、両方のリクエストが同じキャッシュキーで解決された場合、これにより、1 人のユーザーの認証済みデータを含む応答が、キャッシュから後の呼び出し元へ(認証されていないものも含む)提供されます。これは、共有モードでキャッシュインターセプタを有効にし、Authorization ヘッダーを上流に転送し、等号の周囲に空白がある修飾ディレクティブを持つキャッシュ可能な応答を受信するアプリケーションに影響します。これは、 CVE-2026-9678 の修正が正規化しなかった whitespace-around-equals バリアントであり、undici 7.29.0 および 8.9.0 で修正されています。(CVE-2026-14643)

undici は、HTTP/1.1 ディスパッチャー上で Content-Type ヘッダーとして使用する前に、duck 型の blob のようなリクエスト本文の type プロパティを検証しません。6.28.0より前、7.0.0から7.29.0より前、8.0.0から8.9.0より前のundciでは、信頼できない入力から型が派生した(リクエスト、ストリーム、パイプライン、またはディスパッチを介して)手動で巻かれたブロブのようなボディを渡すアプリケーションにより、攻撃者がCRLFシーケンスを挿入し、任意のHTTPヘッダーを追加して、2番目のリクエストを上流を経由してスマグリングする可能性があります。ネイティブ Blob オブジェクトは、コンストラクターが型から CRLF を striping するため安全であり、ヘッダーを検証するため fetch は影響を受けませんが、ユーザー入力から duck 型の blob 形状を構築するエコシステムライブラリは脆弱なパスに到達する可能性があります。これは、ヘッダーシンクの CVE-2022-35948 や CVE-2026-1527 と同じ欠陥クラスですが、以前の修正はカバーしていませんでした。この問題は、undici 6.28.0、 7.29.0、および 8.9.0 で修正されます。(CVE-2026-15157)

undici の再試行インターセプターが、部分的な応答の再試行または再開後にアプリケーションに露出した Content-Length ヘッダーと本文の長さが一致しない応答を配信する可能性があります。6.28.0 より前、7.0.0 から 7.29.0 より前、および 8.0.0 から 8.9.0 より前の undici では、悪意のあるまたは障害のある Upstream が、一致しないフレーミングヘッダーを含む部分的な応答を返し、ソケットを早期に閉じ、元の Content-Length が接続されたままで、再試行インターセプターに異なる長さのボディを組み立てさせる可能性があります。
その後、再試行インターセプタを使用し、プロキシやゲートウェイなどのアップストリームのヘッダーと本体をダウンストリームに転送するアプリケーションは、古いコンテンツ長を持つ無効な HTTP 応答を発行する可能性があります。これにより、ダウンストリーム応答の同期解除、接続のハングアップ、または応答破損が発生します。悪用するには、再試行インターセプタの有効化、一致しない部分応答を返す上流、および Content-Length を削除または再計算しない下流フォワーダーが必要です。この問題は、undici 6.28.0、 7.29.0、および 8.9.0 で修正されます。(CVE-2026-16728)

undici の setCookie 関数は、クッキー属性を完全にはサニタイズしません。6.28.0 より前、7.0.0 から 7.29.0 より前、8.0.0 から 8.9.0 より前の undici では、ドメイン値のセミコロンがチェックされず、解析されていない配列のエントリがサニタイズされません。そのため、攻撃者の影響を受ける入力が、追加のクッキー属性を注入する可能性があります。たとえば、セミコロンを含むドメイン値には SameSite などの属性を追加でき、解析されていないエントリには、呼び出し元が設定しなくても HttpOnly などの属性を挿入できます。セッション Cookie をテナント指定のドメインにスコープするマルチテナントまたはリバースプロキシサーバーなど、ユーザー制御の入力をこれらのフィールドに渡すアプリケーションでは、SameSite CSRF 保護がバイパスされたり、Secure、HttpOnly、SameSite 属性が強制、削除、またはオーバーライドされたりする可能性があります。この問題は、undici 6.28.0、 7.29.0、および 8.9.0 で修正されます。(CVE-2026-16729)

node-tar は、Node.js 用のフル機能の Tar です。7.5.16の前に、tar(node-tar)は PAX 拡張ヘッダーの size= record(およびその他の PAX オーバーライド)を、GNU long-name(L)エントリまたは long-link(K)エントリなどの中間メタデータヘッダーを含む、任意のタイプの次のヘッダーエントリに適用します。POSIX pax では、PAX 拡張ヘッダー(x)は次のファイルエントリを記述します。これは、x ヘッダーと注釈を付けるファイルの間にある中間拡張ヘッダーではありません。node-tar によって PAX サイズが中間の L/K/x ヘッダーのバイト長をオーバーライドできるため、攻撃者が node-tar のストリームカーソルを、他の主流の tar 実装すべて(GNU tar、libarchive/bsdtar、Python tarfile、および現在修正された tar-rs/astral-tokio-tar)と比較して非同期化する可能性があります。その結果、tar パーサーの解釈の違いが生じます(CWE-436):単一の細工されたアーカイブにより、参照 tar ツールの node-tar 下とは異なるメンバーのセットが生成されます。攻撃者はこれを利用して、あるパーサーからは表示されているが、別のパーサーからは表示されるメンバーを隠すことで、スキャナーと抽出器がアーカイブの内容に一致しないセキュリティツールを無駄にする可能性があります(例:マルウェア/シークレットスキャナー、あるライブラリでエントリを一覧表示し、下流のステップで別のライブラリで抽出)。 この脆弱性は 7.5.16で修正されています。(CVE-2026-53655)

HTTP/2 の保持ヘッダーは maxSessionMemory 制限をバイパスできます(CVE-2026-56846)

Node.js許可モデル実施における欠陥により、「trace_events.createTracing().enable()」が「--allow-fs-write」外側にトレースログを書き込む可能性があります。これにより、機密性の影響を受けたり、影響を受ける構成で意図されたセキュリティ境界がバイパスされたりする可能性があります。この脆弱性は、**22.x**、**24.x** Node.jsに影響します。
**26.x**。(CVE-2026-56847)

Node.js HTTP/2処理の欠陥により、nghttp2_session_mem_recv()の実行中にnghttp2_session_mem_send()が再入的に呼び出され、ヒープのメモリ解放後使用(Use After Free)が発生する可能性があります。(CVE-2026-56848)

HTTPS Agent 接続再利用Node.js欠陥により、PFX オブジェクト配列キーの衝突が引き起こされ、異なるクライアント証明書で構成されたリクエスト間で相互 TLS(mTLS)クライアント ID が再利用される可能性があります。この脆弱性は、Node.js **26.x**、**24.x**、**22.x** に影響を与えます。(CVE-2026-56850)

Node.js許可モデルの適用における欠陥により、process.report はファイルを外部に書き込み(および上書き)できます
--allow-fs-write パス。

これにより、機密性の影響を受けたり、影響を受ける構成で意図されたセキュリティ境界がバイパスされたりする可能性があります。(CVE-2026-58039)

Node.js で不完全な修正が特定されました:HTTPS エージェントTLSセッションの再利用により、ID ポリシー全体でホスト名の検証がスキップされます( CVE-2026-48934の不完全な修正)。この脆弱性は、Node.js **22.x**、**24.x**、**26.x** に影響を与えます。(CVE-2026-58040)

注意: https://nodejs.org/en/blog/vulnerability/july-2026-security-releases#nodesqlite-sqltagstore-iterator-replay-can-re-execute-writes-cve-2026-58041---medium (CVE-2026-58041)

Node.jsの欠陥により、DNS応答に256件を超えるAレコードが含まれているとき、dns.resolveAny()がプロセスを中止する可能性があります。

この状態を繰り返しトリガーすると、サービス拒否を引き起こす可能性があります。(CVE-2026-58042)

Node.js権限モデルの強制における欠陥により、基数木プレフィックスの境界を越えてファイルシステムアクセスが過剰に付与される可能性があります。「--permission」では、1つのパスへのアクセスが許可された攻撃者が、境界処理を悪用して、意図されたファイルシステム許可リスト外のパスからの読み取りまたは書き込みを行う可能性があります。この脆弱性は、Node.js **main**、**22.x**、**24.x**、**26.x** に影響を与えます。(CVE-2026-58043)

注意: https://nodejs.org/en/blog/vulnerability/july-2026-security-releases#http-parser-header-truncation-can-enable-request-smuggling-cve-2026-58044---low (CVE-2026-58044)

注意: https://nodejs.org/en/blog/vulnerability/july-2026-security-releases#nodezlib-sync-apis-can-crash-on-spoofed-typedarray-length-cve-2026-58045---medium (CVE-2026-58045)

node-tar は、Node.js 用の tar アーカイブ操作ライブラリです。7.5.18より前に、node-tar は src/pax.ts の全桁 PAX パスおよびリンクパスの値を JavaScript 番号に強制します。これにより、normalizeWindowsPath(entry.path).split('/') などのダウンストリームパス処理が行われ、捕捉されない TypeError をスローします。この問題はバージョン 7.5.18 で修正されています。(CVE-2026-59871)

node-tar は、Node.js 用の tar アーカイブ操作ライブラリです。7.5.19より前のバージョンでは、node-tar は展開後のデータの合計数、エントリ数、または抽出パスや src/extract.ts などの展開比にハードな上限を強制しません。このため、細工された小さな gzip 爆弾がディスク容量と CPU を使い果たす可能性があります。
この問題はバージョン 7.5.19 で修正されています。(CVE-2026-59873)

node-tar は、Node.js 用の tar アーカイブ操作ライブラリです。7.5.18より前に、tar.replace は、base-256 でエンコードされた負のエントリサイズのチェックサムが有効な tar ヘッダーを受け入れます。これにより、アーカイブスキャナーが同じヘッダーを繰り返し解析している間に何も進みません。この問題はバージョン 7.5.18 で修正されています。
(CVE-2026-59874)

node-tar は、Node.js 用の tar アーカイブ操作ライブラリです。7.5.17より前のバージョンでは、node-tar は src/pax.ts の PAX パスおよびリンクパスレコードから NULL バイトをストリップしないため、値付きの細工されたアーカイブが fs.lstat または fs.open に到達し、捕捉されない例外でプロセスを終了させる可能性があります。この問題はバージョン 7.5.17 で修正されています。(CVE-2026-59875)

無制限のDNS名圧縮ポインターチェーンを介したCPU枯渇サービス拒否(CVE-2026-69184)

Tenable は、前述の記述ブロックをテスト済み製品のセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

「dnf update nodejs24 --releasever 2023.12.20260817」または「dnf update --advisory ALAS2023-2026-2059 --releasever 2023.12.20260817」を実行してシステムを更新してください。

参考資料

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-2059.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-13149.html

https://explore.alas.aws.amazon.com/CVE-2026-13697.html

https://explore.alas.aws.amazon.com/CVE-2026-14643.html

https://explore.alas.aws.amazon.com/CVE-2026-15157.html

https://explore.alas.aws.amazon.com/CVE-2026-16728.html

https://explore.alas.aws.amazon.com/CVE-2026-16729.html

https://explore.alas.aws.amazon.com/CVE-2026-53655.html

https://explore.alas.aws.amazon.com/CVE-2026-56846.html

https://explore.alas.aws.amazon.com/CVE-2026-56847.html

https://explore.alas.aws.amazon.com/CVE-2026-56848.html

https://explore.alas.aws.amazon.com/CVE-2026-56850.html

https://explore.alas.aws.amazon.com/CVE-2026-58039.html

https://explore.alas.aws.amazon.com/CVE-2026-58040.html

https://explore.alas.aws.amazon.com/CVE-2026-58041.html

https://explore.alas.aws.amazon.com/CVE-2026-58042.html

https://explore.alas.aws.amazon.com/CVE-2026-58043.html

https://explore.alas.aws.amazon.com/CVE-2026-58044.html

https://explore.alas.aws.amazon.com/CVE-2026-58045.html

https://explore.alas.aws.amazon.com/CVE-2026-59871.html

https://explore.alas.aws.amazon.com/CVE-2026-59873.html

https://explore.alas.aws.amazon.com/CVE-2026-59874.html

https://explore.alas.aws.amazon.com/CVE-2026-59875.html

https://explore.alas.aws.amazon.com/CVE-2026-69184.html

プラグインの詳細

深刻度: Critical

ID: 337228

ファイル名: al2023_ALAS2023-2026-2059.nasl

バージョン: 1.2

タイプ: Local

エージェント: unix

公開日: 2026/8/18

更新日: 2026/8/25

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.7

パーセンタイル: 96.23

CVSS v2

リスクファクター: High

基本値: 9.4

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:C

CVSS スコアのソース: CVE-2026-13697

CVSS v3

リスクファクター: Critical

基本値: 9.1

現状値: 8.2

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: Critical

Base Score: 9.2

Threat Score: 8.7

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H

CVSS スコアのソース: CVE-2026-59873

脆弱性情報

CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:nodejs24-debuginfo, p-cpe:/a:amazon:linux:nodejs24-debugsource, p-cpe:/a:amazon:linux:nodejs24-devel, p-cpe:/a:amazon:linux:nodejs24-docs, p-cpe:/a:amazon:linux:nodejs24-full-i18n, p-cpe:/a:amazon:linux:nodejs24-libs-debuginfo, p-cpe:/a:amazon:linux:nodejs24-libs, p-cpe:/a:amazon:linux:nodejs24-npm, p-cpe:/a:amazon:linux:nodejs24, p-cpe:/a:amazon:linux:v8-13.6-devel

必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/8/17

脆弱性公開日: 2026/6/15

参照情報

CVE: CVE-2026-13149, CVE-2026-13697, CVE-2026-14643, CVE-2026-15157, CVE-2026-16728, CVE-2026-16729, CVE-2026-53655, CVE-2026-56846, CVE-2026-56847, CVE-2026-56848, CVE-2026-56850, CVE-2026-58039, CVE-2026-58040, CVE-2026-58041, CVE-2026-58042, CVE-2026-58043, CVE-2026-58044, CVE-2026-58045, CVE-2026-59871, CVE-2026-59873, CVE-2026-59874, CVE-2026-59875, CVE-2026-69184