Linux Distros 未修補弱點:CVE-2026-80975

medium Nessus Plugin ID 345212

概要

Linux/Unix 主機上安裝的一個或多個套件存有弱點,廠商表示將不會修補。

說明

Linux/Unix 主機上安裝了一個或多個受到弱點影響的套件,且廠商未提供可用的修補程式。

- mfd: qnap-mcu:在命令逾時後保持回覆緩衝區處於活動狀態 qnap_mcu_exec() 會將堆疊上緩衝區發佈至接收路徑:unsigned char rx[QNAP_MCU_RX_BUFFER_SIZE];...回覆 >data = rx;reply->length = 長度;並且 qnap_mcu_receive_buf() 從 serdev 接收路徑寫入其中,該路徑耗盡了 flush_to_ldisc(),並且根本不會針對 qnap_mcu_exec() 進行序列化。bus_lock無法覆蓋它,因為 qnap_mcu_exec() 跨 wait_for_completion_timeout() 保留該互斥體。逾時時,qnap_mcu_exec() 傳回 reply->data 仍指向自己的框架。然後,遲到的回覆或來自 MCU 的主動訊息會寫入已留下的堆疊框架中,從而損壞該堆疊上接下來執行的任何內容。當 qnap_mcu_write() 失敗時,這同樣適用,因為該路徑返回時也不會觸及回覆狀態。將接收緩衝區移至結構qnap_mcu。它是 37 位元組,結構是 devm_kzalloc()ed,因此它的存續時間與驅動程式一樣長,並且延遲寫入仍然有效的記憶體中,並由下一個命令重新初始化。bus_lock防止命令共用它。這會刻意不清除逾時路徑上的 reply->data 或 reply->length。這樣做會與 qnap_mcu_receive_buf() 爭用,後者在其 if (!reply->length) 傳回大小之後讀取兩者;檢查:清除 reply->data 會提供 NULL 解除參照,而僅清除 reply->length 會移除 reply->received == reply->length 結束條件,因此複製迴圈會一直執行,直到 UART 區塊被消耗並溢出緩衝區為止。保留這兩個集合會使寫入受 reply->length 的限制,qnap_mcu_exec() 已經根據 sizeof(mcu->rx) 檢查了該長度。
(CVE-2026-80975)

請注意,Nessus 依賴供應商報告的套件存在。

解決方案

目前尚未有已知的解決方案。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2026-80975

Plugin 詳細資訊

嚴重性: Medium

ID: 345212

檔案名稱: unpatched_CVE_2026_80975.nasl

版本: 1.1

類型: Local

代理程式: unix

系列: Misc.

已發布: 2026/9/12

已更新: 2026/9/12

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Low

分數: 3

百分位數: 23.62

CVSS v2

風險因素: Medium

基本分數: 4.9

時間性分數: 4.2

媒介: CVSS2#AV:L/AC:L/Au:N/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2026-80975

CVSS v3

風險因素: Medium

基本分數: 6.2

時間性分數: 5.7

媒介: CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:U/RL:U/RC:C

弱點資訊

CPE: cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

可輕鬆利用: No known exploits are available

弱點發布日期: 2026/9/11

參考資訊

CVE: CVE-2026-80975