Linux Distros 未修補的弱點:CVE-2026-26994

medium Nessus Plugin ID 299752

概要

Linux/Unix 主機上安裝的一個或多個套件存有弱點,供應商表示將不會修補。

說明

Linux/Unix 主機上安裝了一個或多個受到弱點影響的套件,且供應商未提供可用的修補程式。

- uTLS 是 crypto/tls 的分支其建立是為了針對指紋識別阻力自訂 ClientHello同時仍將其用於交握。在 1.6.7 及之前的版本中當使用 uTLS ClientHello 規格時uTLS 並未實作 RFC 8446 第 4.1.3 節中指定的 TLS 1.3 降級保護機制。攻擊者可利用此弱點透過修改 ClientHello 訊息排除 SupportedVersions 延伸模組將 uTLS 用戶端起始的 TLS 1.3 連線降級至較低 TLS 版本 (例如 TLS 1.2)進而造成伺服器以 TLS 1.2 回應ServerHello (以及 ServerHello 隨機欄位中的降級 canary)。由於 uTLS 並未檢查 ServerHello 隨機欄位中的降級 canary因此用戶端會在未偵測到攻擊的情況下接受降級的連線。作用中的網路攻擊者也可利用此攻擊來識別 uTLS 連線。1.7.0 版已修正此問題。
(CVE-2026-26994)

請注意,Nessus 依賴供應商報告的套件存在。

解決方案

目前尚未有已知的解決方案。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2026-26994

https://ubuntu.com/security/CVE-2026-26994

Plugin 詳細資訊

嚴重性: Medium

ID: 299752

檔案名稱: unpatched_CVE_2026_26994.nasl

版本: 1.2

類型: local

代理程式: unix

系列: Misc.

已發布: 2026/2/22

已更新: 2026/2/24

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.3

CVSS v2

風險因素: Medium

基本分數: 4.3

時間性分數: 3.7

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2026-26994

CVSS v3

風險因素: Medium

基本分數: 6.5

時間性分數: 6

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

時間媒介: CVSS:3.0/E:U/RL:U/RC:C

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:golang-refraction-networking-utls, cpe:/o:debian:debian_linux:11.0, cpe:/o:canonical:ubuntu_linux:25.10, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, p-cpe:/a:canonical:ubuntu_linux:golang-refraction-networking-utls, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:debian:debian_linux:14.0, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0

必要的 KB 項目: Host/cpu, Host/local_checks_enabled, global_settings/vendor_unpatched, Host/OS/identifier

可輕鬆利用: No known exploits are available

弱點發布日期: 2025/4/23

參考資訊

CVE: CVE-2026-26994