Linux Distros 未修補弱點:CVE-2026-89706

high Nessus Plugin ID 345438

概要

Linux/Unix 主機上安裝的一個或多個套件存有弱點,廠商表示將不會修補。

說明

Linux/Unix 主機上安裝了一個或多個受到弱點影響的套件,且廠商未提供可用的修補程式。

- nfsd:當非同步 COPY 回寫失敗時重設寫入驗證程式 非同步 COPY 會在要求時擷取 nn->writeverf,並在背景工作 kthread 完成後透過 CB_OFFLOAD 報告給用戶端。當 _nfsd_copy_file_range() 中的複製後 vfs_fsync_range() 或 filemap_check_wb_err() 報告錯誤時,背景工作者會正確地將NFSD4_COPY_F_COMMITTED清除,以便CB_OFFLOAD將wr_stable_how編碼為NFS_UNSTABLE,但伺服器的寫入驗證程式不會輪換。在 CB_OFFLOAD 中接收NFS_UNSTABLE的用戶端會跟進 COMMIT ,以使複製的資料具有持久性。在驗證程式不變的情況下,COMMIT 會傳回用戶端剛透過CB_OFFLOAD收到的相同值,而用戶端會得出複本的持久性結論,以無訊息的方式捨棄其回寫實際上失敗的資料。這違反了 UNSTABLE+COMMIT 持久性合約 (RFC 7862 部分 15.1、RFC 8881 部分 18.32),並且與剛剛在 nfsd_vfs_write() 和 nfsd_commit() 中修正的錯誤相符。在回寫失敗站台輪換 nn->writeverf。非同步 COPY 工作程式沒有svc_rqst,因此此處無法使用 commit_reset_write_verifier();調用 nfsd_reset_write_verifier() 直接鏡像 nfsd_file_check_write_error() 已經用於相同目的的無追蹤重設。篩選出符合 commit_reset_write_verifier() 的 -EAGAIN 和 -ESTALE,因為兩者都不表示持久儲存失敗。(CVE-2026-89706)

請注意,Nessus 的判定取決於廠商所報告的套件是否存在。

解決方案

目前尚未有已知的解決方案。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2026-89706

Plugin 詳細資訊

嚴重性: High

ID: 345438

檔案名稱: unpatched_CVE_2026_89706.nasl

版本: 1.1

類型: Local

代理程式: unix

系列: Misc.

已發布: 2026/9/12

已更新: 2026/9/12

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.3

百分位數: 53.43

CVSS v2

風險因素: Medium

基本分數: 5

時間性分數: 4.3

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2026-89706

CVSS v3

風險因素: High

基本分數: 7.1

時間性分數: 6.5

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:U/RC:C

弱點資訊

CPE: cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

可輕鬆利用: No known exploits are available

弱點發布日期: 2026/9/11

參考資訊

CVE: CVE-2026-89706