Linux Distros 未修補弱點:CVE-2026-42305

high Nessus Plugin ID 317714

概要

Linux/Unix 主機上安裝的一個或多個套件存有弱點,廠商表示將不會修補。

說明

Linux/Unix 主機上安裝了一個或多個受到弱點影響的套件,且供應商未提供可用的修補程式。

- Dulwich 是 Git 檔案格式和通訊協定的純 Python 實作。以 0.10.0 和之前 1.2.5 開頭的版本會寫入任意檔案,在 Windows 上複製或簽出惡意 Git 存放庫時,會導致遠端程式碼執行。德威的路徑元素驗證器接受檔案名稱包含 Windows 解釋為結構路徑語法的位元組的樹狀結構條目。導致配置錯誤使情況變得更糟。core.protectNTFS 和 core.protectHFS 設定是在錯誤的選項名稱下查詢的,因此使用者設定的值會被無訊息地忽略,並且 core.protectNTFS 僅在 Windows 上預設為 true (此後 CVE-2019-1353Git 上游在任何地方都將其預設為 true)。兩者都已更正。任何在 Windows 上使用 Dulwich 複製、擷取或簽出不受信任的存放庫的人 (無論是透過 Dulwich CLI、porcelain.clone 或任何在 Dulwich 上建置的下游工具) 都會受到影響。POSIX 複製無法直接惡意利用 (POSIX \ 上的 \ 是文字檔名位元組),但 POSIX 使用者可能會透過推播或重新發布,在不知不覺中將惡意樹狀結構傳播給 Windows 消費者。此問題已在 Dulwich 1.2.5中修復。使用者應升級至 1.2.5 或更新版本。沒有有效的修補前因應措施。在受影響的版本上,core.protectNTFS 組態金鑰會以無訊息方式忽略,因此將其設定為 true 並不能緩解此問題。無法升級的使用者應避免在 Windows 上使用 Dulwich 複製、擷取或簽出不受信任的儲存庫。升級後,NTFS 驗證器在每個平台上預設為開啟,因此不需要額外設定。(CVE-2026-42305)

請注意,Nessus 的判定取決於廠商所報告的套件是否存在。

解決方案

目前尚未有已知的解決方案。

另請參閱

https://ubuntu.com/security/CVE-2026-42305

Plugin 詳細資訊

嚴重性: High

ID: 317714

檔案名稱: unpatched_CVE_2026_42305.nasl

版本: 1.3

類型: Local

代理程式: unix

系列: Misc.

已發布: 2026/5/29

已更新: 2026/6/11

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: High

基本分數: 7.5

時間性分數: 6.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2026-42305

CVSS v3

風險因素: High

基本分數: 8.8

時間性分數: 8.1

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:U/RC:C

弱點資訊

CPE: cpe:/o:canonical:ubuntu_linux:20.04:-:lts, cpe:/o:canonical:ubuntu_linux:25.10, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:16.04:-:lts, cpe:/o:canonical:ubuntu_linux:18.04:-:lts, p-cpe:/a:canonical:ubuntu_linux:dulwich, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:canonical:ubuntu_linux:26.04:-:lts

必要的 KB 項目: Host/cpu, Host/local_checks_enabled, global_settings/vendor_unpatched, Host/OS/identifier

可輕鬆利用: No known exploits are available

弱點發布日期: 2026/5/28

參考資訊

CVE: CVE-2026-42305