Linux Distros 未修補弱點:CVE-2026-74653

critical Nessus Plugin ID 338959

概要

Linux/Unix 主機上安裝的一個或多個套件存有弱點,廠商表示將不會修補。

說明

Linux/Unix 主機上安裝了一個或多個受到弱點影響的套件,且廠商未提供可用的修補程式。

- serial: 8250_of:LPC32xx 上清除卡住的空 FIFO RX 逾時 NXP LPC32xx UART (PORT_LPC3220) 可以在 RX FIFO 為空時鎖定 RX 字元逾時中斷:IIR 報告 UART_IIR_RX_TIMEOUT (0x0c),但 LSR。DR 很清楚。只有透過讀取 RHR 才能清除字元逾時,但 serial8250_rx_chars() 只有在 LSR 時才會讀取 RHR。DR 已設定,因此沒有任何內容可以清除條件。中斷是層級觸發並立即重新觸發的,因此在單核心 ARM926 上,產生的中斷風暴會使 CPU 活鎖。當使用者空間重複開啟前面板連接埠 (ttyS1) 時,它是可重現的:serial8250_do_set_termios() 在解鎖時重新啟用中斷,然後處理常式以 iir=0xcc lsr=0x60 ier=0x05 永遠旋轉,從而觸發 serial8250_handle_irq_locked() 中的軟鎖定偵測器。LPC32xx 沒有專用的 8250 膠水驅動器,它由通用8250_of驅動。為 PORT_LPC3220 新增硬體特定的handle_irq,以與安裝fsl8250_handle_irq相同的方式在 of_platform_serial_setup() 中連線。處理常式遵循 dw8250_handle_irq():在具有空白 FIFO (LSR) 的 RX 逾時時。DR 和 LSR。BI 清除),它會執行一次一次性 RHR 讀取以清除條件,然後呼叫 serial8250_handle_irq_locked()。不會捨棄任何實際接收的資料,並且對於從不報告 DR 清除逾時的正常 UART 來說,這是無操作的。這是其他 8250 驅動程式中已經解決的同一類錯誤;請參閱提交 424D79183af0 (序列號:8250_dw:避免虛假 rx 逾時中斷造成過多工作),其中報告相同的 iir=0xcc/lsr=0x60。另請參閱 8250_omap 中的UART_RX_TIMEOUT_QUIRK和 8250_bcm7271 中的註釋。(CVE-2026-74653)

請注意,Nessus 的判定取決於廠商所報告的套件是否存在。

解決方案

目前尚未有已知的解決方案。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2026-74653

Plugin 詳細資訊

嚴重性: Critical

ID: 338959

檔案名稱: unpatched_CVE_2026_74653.nasl

版本: 1.1

類型: Local

代理程式: unix

系列: Misc.

已發布: 2026/8/22

已更新: 2026/8/22

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Low

分數: 3

百分位數: 23.65

CVSS v2

風險因素: High

基本分數: 7.5

時間性分數: 6.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2026-74653

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 9

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:U/RC:C

弱點資訊

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

可輕鬆利用: No known exploits are available

弱點發布日期: 2026/8/22

參考資訊

CVE: CVE-2026-74653