Debian dsa-6462:libnvpair3linux - 安全性更新

high Nessus Plugin ID 339127

概要

遠端 Debian 主機缺少安全性相關更新。

說明

遠端 Debian 13 主機已安裝的套件會受到 dsa-6462 公告中所述弱點的影響。

- ------------------------------------------------------------------------- Debian安全公告 DSA-6462-1 [email protected] https://www.debian.org/security/Aron Xu 2026 年 8 月 24 日 https://www.debian.org/security/faq
- -------------------------------------------------------------------------

套件 : zfs-linux

Erica Windisch 報告了 OpenZFS(檔案系統和磁碟區管理器)的 Linux 實作中的幾個漏洞。

/dev/zfs ioctl 介面所公開的管理作業接受呼叫處理程序自己的使用者名稱空間中的CAP_SYS_ADMIN功能作為主機上儲存區的權限,而不是在起始使用者名稱空間中要求它。此外,開啟 vdev 並未檢查是否允許呼叫端存取基礎裝置節點或備份檔案。由於 /dev/zfs 可在全球範圍內存取,且預設會啟用無權限的使用者命名空間,因此本機使用者可利用這些缺陷來管理主機上的集區、連接和寫入他們無權存取的裝置,進而提升權限或造成拒絕服務。同樣的缺陷允許 /dev/zfs 暴露在其容器中的處理程序在主機儲存堆疊上執行動作。

此更新以上游 2.3.9 版本為基礎,其中也包含許多針對資料損毀、核心錯誤和鎖死的修正。

對於穩定版 (trixie),此問題已在 2.3.9-0+deb13u1 版中修正。

建議您升級 zfs-linux 套件。

如需有關 zfs-linux 安全性狀態的詳細資訊,請參閱其安全追蹤頁面:
https://security-tracker.debian.org/tracker/zfs-linux

有關 Debian 安全公告、如何將這些更新套用至您的系統以及常見問題的詳細資訊,請參閱 : https://www.debian.org/security/

郵寄清單:[email protected]

Tenable 已直接從 Debian 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級 libnvpair3linux 套件。

另請參閱

https://packages.debian.org/source/trixie/zfs-linux

https://security-tracker.debian.org/tracker/source-package/zfs-linux

Plugin 詳細資訊

嚴重性: High

ID: 339127

檔案名稱: debian_DSA-6462.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/8/24

已更新: 2026/8/24

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

弱點資訊

CPE: cpe:/o:debian:debian_linux:13.0, p-cpe:/a:debian:debian_linux:libnvpair3linux, p-cpe:/a:debian:debian_linux:libpam-zfs, p-cpe:/a:debian:debian_linux:libuutil3linux, p-cpe:/a:debian:debian_linux:libzfs6linux, p-cpe:/a:debian:debian_linux:libzfsbootenv1linux, p-cpe:/a:debian:debian_linux:libzfslinux-dev, p-cpe:/a:debian:debian_linux:libzpool6linux, p-cpe:/a:debian:debian_linux:python3-pyzfs, p-cpe:/a:debian:debian_linux:pyzfs-doc, p-cpe:/a:debian:debian_linux:zfs-dkms, p-cpe:/a:debian:debian_linux:zfs-dracut, p-cpe:/a:debian:debian_linux:zfs-initramfs, p-cpe:/a:debian:debian_linux:zfs-test, p-cpe:/a:debian:debian_linux:zfs-zed, p-cpe:/a:debian:debian_linux:zfsutils-linux

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/8/24

弱點發布日期: 2026/8/24