Linux Distros 未修補弱點:CVE-2026-74523

medium Nessus Plugin ID 335867

概要

Linux/Unix 主機上安裝的一個或多個套件存有弱點,廠商表示將不會修補。

說明

Linux/Unix 主機上安裝了一個或多個受到弱點影響的套件,且廠商未提供可用的修補程式。

- qede:同步復原路徑中 qede_lock 之外的 udp_tunnel 連接埠 在設定了 VXLAN/GENEVE 通道連接埠的 qede NIC 上,TX 逾時會楔入整部機器的 rtnetlink 控制平面: NETDEV 看門程式:ens6f1 (qede):傳輸佇列 2 逾時 10226 毫秒 [qede_tx_timeout:586(ens6f1)]佇列 2 上的 TX 逾時![qede_recovery_handler:2665(ens6f0)]啟動復原程序 驅動程式自己的互斥體上的復原路徑鎖死:qede_sp_task rtnl_lock() mutex_lock(&edev->qede_lock) <- taken qede_recovery_handler qede_load udp_tunnel_nic_reset_ntf __udp_tunnel_nic_device_sync info->sync_table == qede_udp_tunnel_sync mutex_lock(&edev->qede_lock) <- 相同的任務:鎖死 互斥體不是遞迴的,因此 kworker 會以 rtnl_lock 保留來封鎖自身,並且這兩個鎖定都不會釋放。之後調用 rtnl_lock() 的每個任務 (ip、ovs-vswitchd、lldpad、IPv6 addrconf、sshd) 都會在節點仍回應 ping 時永久封鎖。在受影響生產節點的 vmcore 中,rtnl_mutex.owner 解碼為上面最裡面的 mutex_lock() 封鎖的 kworker。刪除內部鎖定後,從 qede_sp_task() 重新同步通道連接埠,仍根據 udp_tunnel API 的要求處於rtnl_lock狀態。這反映了 qede_open(),它在沒有內部鎖定的情況下呼叫 rtnl 下的 udp_tunnel_nic_reset_ntf()。qede_recovery_handler() 現在會傳回是否已成功重新載入開啟的裝置,而呼叫端只會在此情況下重新同步埠。這完全保留了舊的門控:已關閉或復原失敗的裝置傳回 false,因為這些路徑之前從未到達過 udp_tunnel_nic_reset_ntf() 呼叫。這是 qede_lock()/qede_unlock() 協助程式的唯一使用者,因此請將其移除。(CVE-2026-74523)

請注意,Nessus 的判定取決於廠商所報告的套件是否存在。

解決方案

目前尚未有已知的解決方案。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2026-74523

Plugin 詳細資訊

嚴重性: Medium

ID: 335867

檔案名稱: unpatched_CVE_2026_74523.nasl

版本: 1.2

類型: Local

代理程式: unix

系列: Misc.

已發布: 2026/8/15

已更新: 2026/8/16

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.3

百分位數: 53.57

CVSS v2

風險因素: Medium

基本分數: 4.6

時間性分數: 3.9

媒介: CVSS2#AV:L/AC:L/Au:S/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2026-74523

CVSS v3

風險因素: Medium

基本分數: 5.5

時間性分數: 5.1

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:U/RL:U/RC:C

弱點資訊

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, p-cpe:/a:debian:debian_linux:linux

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

可輕鬆利用: No known exploits are available

弱點發布日期: 2026/8/15

參考資訊

CVE: CVE-2026-74523