Linux Distros 未修補弱點:CVE-2026-94417

low Nessus Plugin ID 350863

概要

Linux/Unix 主機上安裝的一個或多個套件存有弱點,廠商表示將不會修補。

說明

Linux/Unix 主機上安裝了一個或多個受到弱點影響的套件,且廠商未提供可用的修補程式。

- 當應用程式在一個WOLFSSL_CTX或憑證管理程式上同時啟用 OCSP 及 CRL 撤銷檢查時, wolfSSL 會略過任何不攜帶授權資訊存取 OCSP URL 的對等憑證的 CRL 檢查,並接受載入的 CRL 列為已撤銷的憑證。遺漏回應程式的軟失敗原則會在程式碼決定是否仍需要 CRL 後援之前,將 OCSP 結果摺疊為成功,因此不存在回應程式會與回應程式的回應程式無法區分。受影響的組建會同時定義HAVE_OCSP和HAVE_CRL:--enable-ocsp --enable-crl直接和隱含、--enable-all--enable-distro--enable-curl--enable-nginx--enable-haproxy--enable-stunnel--enable-lighty
--enable-wpas、--enable-strongswan、、--enable-mosquitto--enable-jni、和 --enable-openvpn--enable-krb。
只有在應用程式同時呼叫 wolfSSL_CTX_EnableOCSP() (或 wolfSSL_EnableOCSP() / wolfSSL_CertManagerEnableOCSP()) 和 wolfSSL_CTX_EnableCRL() (或對等項目) 並載入 CRL 時,應用程式才會受到影響;透過 wolfSSL_CTX_EnableOCSPStapling () 單獨使用 OCSP 裝訂的應用程式不受影響,因為這會設定個別的 OCSP 實例。此缺陷位於 ProcessPeerCerts() 中,且可透過 TLS 及 DTLS 透過 TLS 1.01.3 連線,無論是在驗證伺服器憑證的用戶端上,還是在相互或交握後驗證下驗證用戶端憑證的伺服器上。當跳過的檢查落在鏈結憑證上而非分葉上時,未檢查的中繼會升級為憑證管理程式,並保留該內容上每個後續連線的受信任簽署者,因此受影響的長時間執行處理程序需要拆除其WOLFSSL_CTX,而不僅僅是取代其程式庫。所有 wolfSSL 版本 5.9.2 和更早版本都會受到影響;在版本上 5.9.1 , 5.9.2 並且 WOLFSSL_OCSP_CHECKALL 組態無法以 OCSP_NEED_URL 關閉,這會留下 wolfSSL_CTX_EnableOCSP() 沒有 CHECKALL 作為 上 5.9.2公開的組態。(CVE-2026-94417)

請注意,Nessus 的判定取決於廠商所報告的套件是否存在。

解決方案

目前尚未有已知的解決方案。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2026-94417

https://ubuntu.com/security/CVE-2026-94417

Plugin 詳細資訊

嚴重性: Low

ID: 350863

檔案名稱: unpatched_CVE_2026_94417.nasl

版本: 1.2

類型: Local

代理程式: unix

系列: Misc.

已發布: 2026/9/28

已更新: 2026/9/30

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Low

分數: 3

百分位數: 23.62

CVSS v2

風險因素: Medium

基本分數: 4.3

時間性分數: 3.7

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2026-94417

CVSS v3

風險因素: Medium

基本分數: 5.3

時間性分數: 4.9

媒介: CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:U/RC:C

CVSS v4

風險因素: Low

Base Score: 2.3

Threat Score: 0.6

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

弱點資訊

CPE: cpe:/o:canonical:ubuntu_linux:16.04:-:lts, cpe:/o:canonical:ubuntu_linux:18.04:-:lts, cpe:/o:canonical:ubuntu_linux:20.04:-:lts, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:26.04:-:lts, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, p-cpe:/a:canonical:ubuntu_linux:wolfssl, p-cpe:/a:debian:debian_linux:wolfssl

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

可輕鬆利用: No known exploits are available

弱點發布日期: 2026/9/27

參考資訊

CVE: CVE-2026-94417