Debian dla-4786:libevent-2.1-7 - セキュリティ更新

critical Nessus プラグイン ID 348186

概要

リモートの Debian ホストに 1 つ以上のセキュリティ関連の更新プログラムがありません。

説明

リモートのDebian 12ホストには、DLA-4786アドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

------------------------------------------------------------------------- Debian LTSアドバイザリ DLA-4786-1 [email protected] https://www.debian.org/lts/security/Andreans Henriksson氏 2026年9月18日 https://wiki.debian.org/LTS-------------------------------------------------------------------------

パッケージ:libevent バージョン:2.1.12-stable-8+deb12u1 CVE ID: CVE-2026-63379 CVE-2026-63381 CVE-2026-63382 CVE-2026-63383 CVE-2026-63384 CVE-2026-63385 CVE-2026-63387 CVE-2026-63388 Debian バグ:

イベント通知ライブラリである libevent で、複数の脆弱性が見つかりました。

CVE-2026-63379 (GHSA-2gmv-p5m7-98p6)

Sebastianosrt氏は、libeventのHTTP実装がHTTPトレーラーを適切に処理していないことを発見しました。これにより、トレーラーヘッダーが通常のリクエストヘッダーとして解釈され、HTTPヘッダーのスマグリングとリクエスト解釈の違いが生じる可能性があります。

CVE-2026-63381 (GHSA-c2pj-cg4r-88c8)

DarkaMaul 氏は、evbuffer_add_buffer_reference() にダングリングポインターを発見しました。出力バッファに空のチェーンが含まれている場合、後で再利用される前に、対応するバッファポインターを更新せずにチェーンが解放される可能性があります。これにより、メモリの破損やサービス拒否が引き起こされる可能性があります。

CVE-2026-63382 (GHSA-q39v-w2g7-gr8j)

Xclow3n は、libevent の HTTP パーサーが、Transfer-Encoding ヘッダーとチャンクリクエストフレーミングを不適切に処理していたことを発見しました。この問題により、libeventとHTTPプロキシがリクエストの境界について意見を一致させなくなり、HTTPリクエストがスマグリングされる可能性があります。

CVE-2026-63383 (GHSA-fj29-64w6-73h6)

Brubbish 氏は、タグ付けされた RPC 解析コードで領域外読み取りを発見しました。
無効な形式の RPC タグを処理すると、libevent が利用可能なバッファを超えて読み取りを行い、サービス拒否を引き起こす可能性があります。

CVE-2026-63384 (GHSA-45c6-qx49-89m8)

Brubbish 氏は、evtag_unmarshal_header() に整数オーバーフローがあることを発見しました。
特別に細工されたタグ付き RPC メッセージを提供できる攻撃者が、不適切な長さ計算を引き起こし、メモリ割り当てまたは解析エラー、およびサービス拒否を引き起こす可能性があります。

CVE-2026-63385 (GHSA-jcwh-pvf2-73p2)

AsafMeizner 氏は、パーセントエンコードされた NUL バイトと旧式の折り畳まれたヘッダーに関連する HTTP 解析の問題を発見しました。これらの解析の違いにより、フロントエンドのHTTPプロキシとlibeventベースのバックエンドがリクエストを異なって解釈し、アクセス制御のバイパスまたはヘッダーインジェクションが発生する可能性があります。

CVE-2026-63387 (GHSA-58rx-7448-jw47)

Sectroyer 氏は、DNS サーバーコードに off-by-one スタックバッファオーバーフローがあることを発見しました。特別に細工された DNS 応答が、特定サイズの DNS 応答を構築するときに領域外書き込みをトリガーする可能性があります。これにより、サービス拒否またはメモリ破損が発生する可能性があります。

CVE-2026-63388 (GHSA-cvq5-vrvr-j338)

Mat-mo 氏は、ソケット処理コードにヒープベースの領域外書き込みがあることを発見しました。AF_UNIX接続を受け入れるとき、攻撃者がコントロールするピアアドレスが、アサーションが無効な場合に小さすぎるバッファにコピーされる可能性があります。これにより、メモリ破損および任意のコード実行が発生する可能性があります。


Debian 12 bookworm では、これらの問題はバージョン 2.1.12-stable-8+deb12u1 で修正されました。

お使いのlibeventパッケージをアップグレードすることを推奨します。

libeventの詳細なセキュリティステータスについては、次のセキュリティトラッカーのページを参照してください。
https://security-tracker.debian.org/tracker/libevent

Debian LTS セキュリティアドバイザリに関する詳細、これらの更新をシステムに適用する方法、およびよくある質問については、こちらを参照してください。https://wiki.debian.org/LTSAttachment:signature.ascDescription: PGP 署名

Tenable は、前述の説明ブロックを Debian セキュリティアドバイザリから直接抽出しました。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

libevent-2.1-7 パッケージをアップグレードしてください。

参考資料

https://packages.debian.org/source/bookworm/libevent

https://security-tracker.debian.org/tracker/CVE-2026-63379

https://security-tracker.debian.org/tracker/CVE-2026-63381

https://security-tracker.debian.org/tracker/CVE-2026-63382

https://security-tracker.debian.org/tracker/CVE-2026-63383

https://security-tracker.debian.org/tracker/CVE-2026-63384

https://security-tracker.debian.org/tracker/CVE-2026-63385

https://security-tracker.debian.org/tracker/CVE-2026-63387

https://security-tracker.debian.org/tracker/CVE-2026-63388

https://security-tracker.debian.org/tracker/source-package/libevent

プラグインの詳細

深刻度: Critical

ID: 348186

ファイル名: debian_DLA-4786.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/9/18

更新日: 2026/9/18

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.9

パーセンタイル: 58.35

CVSS v2

リスクファクター: High

基本値: 9

現状値: 6.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:C

CVSS スコアのソース: CVE-2026-63387

CVSS v3

リスクファクター: High

基本値: 8.4

現状値: 7.3

ベクトル: CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2026-63388

CVSS v4

リスクファクター: Critical

Base Score: 9.2

Threat Score: 7.1

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:L/SI:L/SA:N

CVSS スコアのソース: CVE-2026-63385

脆弱性情報

CPE: cpe:/o:debian:debian_linux:12.0, p-cpe:/a:debian:debian_linux:libevent-2.1-7, p-cpe:/a:debian:debian_linux:libevent-core-2.1-7, p-cpe:/a:debian:debian_linux:libevent-dev, p-cpe:/a:debian:debian_linux:libevent-extra-2.1-7, p-cpe:/a:debian:debian_linux:libevent-openssl-2.1-7, p-cpe:/a:debian:debian_linux:libevent-pthreads-2.1-7

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/18

脆弱性公開日: 2026/8/20

参照情報

CVE: CVE-2026-63379, CVE-2026-63381, CVE-2026-63382, CVE-2026-63383, CVE-2026-63384, CVE-2026-63385, CVE-2026-63387, CVE-2026-63388