Linux Distros 未修補的弱點:CVE-2026-33941

high Nessus Plugin ID 304160

概要

Linux/Unix 主機上安裝的一個或多個套件存有弱點,廠商表示將不會修補。

說明

Linux/Unix 主機上安裝了一個或多個受到弱點影響的套件,且供應商未提供可用的修補程式。

- Handlebars 提供讓使用者建置語意範本所需的功能。在 的4.7.8版本4.0.0中,Handlebars CLI 預編譯器 ('bin/handlebars' / 'lib/precompiler.js') 將使用者控制的字串範本檔案名稱和多個 CLI 選項直接連接到它發出的 JavaScript 中,無需任何逸出或清理。可影響範本檔案名稱或 CLI 引數的攻擊者可插入任意 JavaScript,當產生的套件組合載入 Node.js 或瀏覽器時,該 JavaScript 會執行。
4.7.9 版已修正此問題。您可以使用一些因應措施。首先,在叫用預編譯器之前,先驗證所有 CLI 輸入。拒絕包含具有 JavaScript 字串逸出意義的字元 (''、'''、';' 等) 的檔案名稱和選項值。其次,使用透過設定檔傳遞的固定、受信任的命名空間字串,而不是在自動化管線中使用命令列引數。第三,在沙箱環境(對敏感路徑沒有寫入存取權的容器)中執行預編譯器,以限制成功利用的影響。第四,稽核自動化建置管線所使用的任何存放庫或套件中的範本檔案名稱。(CVE-2026-33941)

請注意,Nessus 的判定取決於廠商所報告的套件是否存在。

解決方案

目前尚未有已知的解決方案。

另請參閱

https://access.redhat.com/security/cve/cve-2026-33941

https://security-tracker.debian.org/tracker/CVE-2026-33941

https://ubuntu.com/security/CVE-2026-33941

Plugin 詳細資訊

嚴重性: High

ID: 304160

檔案名稱: unpatched_CVE_2026_33941.nasl

版本: 1.12

類型: Local

代理程式: unix

系列: Misc.

已發布: 2026/3/28

已更新: 2026/5/30

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 7.3

CVSS v2

風險因素: Medium

基本分數: 4.3

時間性分數: 3.9

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2026-33941

CVSS v3

風險因素: High

基本分數: 8.2

時間性分數: 7.8

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:U/RC:C

CVSS 評分資料來源: CVE-2026-33941

弱點資訊

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:canonical:ubuntu_linux:20.04:-:lts, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, p-cpe:/a:redhat:enterprise_linux:389-ds-base-devel, p-cpe:/a:redhat:enterprise_linux:389-ds-base-legacy-tools, cpe:/o:debian:debian_linux:12.0, p-cpe:/a:redhat:enterprise_linux:389-ds-base-libs, cpe:/o:canonical:ubuntu_linux:25.10, cpe:/o:redhat:enterprise_linux:9, p-cpe:/a:centos:centos:389-ds-base-libs, cpe:/o:canonical:ubuntu_linux:18.04:-:lts, p-cpe:/a:redhat:enterprise_linux:thunderbird, cpe:/o:centos:centos:8, p-cpe:/a:redhat:enterprise_linux:python3-lib389, p-cpe:/a:redhat:enterprise_linux:389-ds-base-snmp, cpe:/o:redhat:enterprise_linux:8, cpe:/o:debian:debian_linux:13.0, cpe:/o:redhat:enterprise_linux:10, p-cpe:/a:canonical:ubuntu_linux:node-handlebars, p-cpe:/a:centos:centos:389-ds-base-snmp, p-cpe:/a:centos:centos:389-ds-base, p-cpe:/a:debian:debian_linux:node-handlebars, p-cpe:/a:centos:centos:cockpit-389-ds, p-cpe:/a:centos:centos:firefox, p-cpe:/a:redhat:enterprise_linux:389-ds-base, p-cpe:/a:redhat:enterprise_linux:cockpit-389-ds, cpe:/o:canonical:ubuntu_linux:26.04:-:lts, p-cpe:/a:centos:centos:python3-lib389, p-cpe:/a:centos:centos:389-ds-base-legacy-tools, p-cpe:/a:centos:centos:thunderbird, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, p-cpe:/a:redhat:enterprise_linux:firefox, p-cpe:/a:centos:centos:389-ds-base-devel

必要的 KB 項目: Host/cpu, Host/local_checks_enabled, global_settings/vendor_unpatched, Host/OS/identifier

可被惡意程式利用: true

可輕鬆利用: Exploits are available

弱點發布日期: 2026/3/27

參考資訊

CVE: CVE-2026-33941