Linux Distros 未修補弱點:CVE-2026-42027

high Nessus Plugin ID 312234

概要

Linux/Unix 主機上安裝的一個或多個套件存有弱點,廠商表示將不會修補。

說明

Linux/Unix 主機上安裝了一個或多個受到弱點影響的套件,且供應商未提供可用的修補程式。

- 受影響的 Apache OpenNLP ExtensionLoader 版本中透過模型資訊清單進行任意類別實例化:
之前 1.9.5、之前 2.5.9、之前 3.0.0-M3 之前 說明: ExtensionLoader.instantiateExtension(Class, String) 方法透過 Class.forName() 依完整名稱載入類別,並叫用其無參數建構函式,類別名稱來源於模型封存的 manifest.properties 項目。現有的 isAssignableFrom 檢查會正確拒絕不是預期擴充介面子類型的類別 (factory= 的 BaseToolFactory、serializer-class-* 的 ArtifactSerializer),但在 Class.forName() 已載入並初始化具名類別之後執行檢查。具有預設初始化語義的 Class.forName() 會在返回之前執行目標類別的靜態初始化器,因此能夠提供特製模型存檔的攻擊者可以導致類別路徑上任何類別的靜態初始化器在模型載入期間運行,無論該類別是否通過後續類型檢查。利用需要類別路徑上存在靜態初始化運算式中具有攻擊者有用副作用的類別 (例如,JNDI 查詢、出站網路 I/O 或檔案系統存取),因此這不是直接遠端程式碼執行;然而,隨著第三方模型分發變得越來越普遍(社群模型儲存庫、Hugging Face 式共享),攻擊面也隨之擴大,使用者通常會從他們無法控制的來源載入模型檔案。次要的、較窄的向量會影響提供合法 BaseToolFactory 或 ArtifactSerializer 子類別的部署,其中包含副作用的無參數建構函式:惡意資訊清單可以命名此類類別,並強制其建構函式在模型載入期間執行。緩解措施: * 2.x 使用者應升級至 2.5.9。 * 3.x 使用者應升級至 3.0.0-M3。注意:此修正程式引入了在叫用 Class.forName() 之前查閱的套件前綴允許清單,因此永遠不會執行不允許類別的靜態初始化程式。opennlp 下的類別。依預設,前置詞仍為允許。載入參照 opennlp.* 外部工廠或序列化程式的模型的部署必須在第一次模型載入之前透過 ExtensionLoader.registerAllowedPackage(String) 以程式設計方式選擇加入這些套件,或將 OPENNLP_EXT_ALLOWED_PACKAGES 系統屬性設定為以逗號分隔的允許套件首碼清單。無法立即升級的使用者應確保所有模型檔案都來自受信任的來源,並應稽核其類別路徑中是否有具有副作用靜態初始化式或建構函式的類別,特別是任何在類別初始化期間執行 JNDI 查詢、網路請求或檔案系統作業的類別。(CVE-2026-42027)

請注意,Nessus 的判定取決於廠商所報告的套件是否存在。

解決方案

目前尚未有已知的解決方案。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2026-42027

https://ubuntu.com/security/CVE-2026-42027

Plugin 詳細資訊

嚴重性: High

ID: 312234

檔案名稱: unpatched_CVE_2026_42027.nasl

版本: 1.6

類型: Local

代理程式: unix

系列: Misc.

已發布: 2026/5/5

已更新: 2026/6/30

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.9

百分位: 96.92

CVSS v2

風險因素: High

基本分數: 7.5

時間性分數: 6.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2026-42027

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 6.9

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:U/RC:C

弱點資訊

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:canonical:ubuntu_linux:20.04:-:lts, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:debian:debian_linux:12.0, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:debian:debian_linux:13.0, cpe:/o:canonical:ubuntu_linux:25.10, cpe:/o:canonical:ubuntu_linux:26.04:-:lts, p-cpe:/a:debian:debian_linux:apache-opennlp, p-cpe:/a:canonical:ubuntu_linux:apache-opennlp

必要的 KB 項目: Host/cpu, Host/local_checks_enabled, global_settings/vendor_unpatched, Host/OS/identifier

可輕鬆利用: No known exploits are available

弱點發布日期: 2026/5/4

參考資訊

CVE: CVE-2026-42027