Linux Distros 未修補弱點:CVE-2026-71887

high Nessus Plugin ID 362871

概要

Linux/Unix 主機上安裝的一個或多個套件存有弱點,廠商表示將不會修補。

說明

Linux/Unix 主機上安裝了一個或多個受到弱點影響的套件,且廠商未提供可用的修補程式。

- 在之前 1.86的 Bouncy Castle for Java 中,高階 OpenPGP API 接受由簽署子金鑰所做的資料簽名,其子金鑰綁定簽名沒有攜帶內嵌的主金鑰綁定 (交叉認證) 簽名,如果該綁定省略了金鑰旗標子封包。RFC 9580 秒
5.2.1.8 和秒。 10.1.3 要求在任何可以發出簽名的子機碼上嵌入主鍵綁定簽名;它是子機碼自己的陳述式,表明它屬於它所系結的主機碼。
OpenPGPCertificate 以兩種不同的方式解析子機碼的金鑰旗標。isSigningKey() 會經過 getKeyFlags() 和 getApplyingSubpacket(),當綁定簽章省略子封包時,後者會回歸為主鍵的直接金鑰或主使用者 ID 自我簽名,因此子金鑰繼承了主金鑰的SIGN_DATA,並算作可簽署;verifyEmbeddedPrimaryKeyBinding() 會強制執行這項要求,會讀取繫結簽章自己的雜湊子封包,在那裡找不到SIGN_DATA,並提前傳回為非簽署金鑰,而不需要反簽名。因此,相同的子金鑰能夠簽署,因此其簽名歸因於憑證,而 OpenPGPSignature.OpenPGPDocumentSignature.isValid() 傳回 true,同時免於交叉認證,其中 GnuPG 拒絕相同的憑證和訊息。攻擊者只需要受害者的公開簽署子金鑰,這是公開資料:他們使用他們能夠進行的子金鑰綁定簽名將其綁定到自己的主金鑰,不攜帶金鑰旗標,也沒有內嵌的主金鑰綁定簽名,如果沒有子金鑰的私密金鑰,他們就無法進行這些簽名,並且根據該憑證驗證受害者真正簽署的訊息之一的信賴方被告知簽名有效並給予攻擊者的憑證作為其簽發者。因為憑證的使用者 ID 是自我宣告的,所以在從內附憑證取得身分時,釘選子金鑰指紋或金鑰 ID 的驗證者會報告攻擊者選擇身分下的真實簽章。這是對真實簽名的錯誤歸屬,而不是新簽名的偽造:不會恢復任何私鑰,並且簽名必須是實際製作的嫁接子密鑰之一。低階 PGPSignature / PGPPublicKeyRing API 在設計上不會執行繫結檢查,因此不受影響。金鑰旗標是關於攜帶簽章所引用的金鑰的陳述 (RFC 9580 秒), 5.2.3.29因此子金鑰不再從主金鑰的憑證範圍簽章繼承它們:省略子封包的子金鑰綁定簽章現在會讓子金鑰沒有功能,而不是主金鑰,這使得交叉認證檢查諮詢的旗標與其他決策諮詢的旗標相同。偏好設定及直接金鑰簽章所攜帶的其他子封包會像以前一樣繼承,而主金鑰本身 (其旗標合法地來自其自己的直接金鑰或使用者 ID 自我簽章) 不受影響。(CVE-2026-71887)

請注意,Nessus 的判定取決於廠商所報告的套件是否存在。

解決方案

目前尚未有已知的解決方案。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2026-71887

https://ubuntu.com/security/CVE-2026-71887

Plugin 詳細資訊

嚴重性: High

ID: 362871

檔案名稱: unpatched_CVE_2026_71887.nasl

版本: 1.2

類型: Local

代理程式: unix

系列: Misc.

已發布: 2026/10/3

已更新: 2026/10/5

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Low

分數: 3

百分位數: 23.67

CVSS v2

風險因素: Medium

基本分數: 4.3

時間性分數: 3.7

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2026-71887

CVSS v3

風險因素: Medium

基本分數: 5.3

時間性分數: 4.9

媒介: CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:U/RC:C

CVSS v4

風險因素: High

Base Score: 8.2

Threat Score: 4.6

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N

弱點資訊

CPE: cpe:/o:canonical:ubuntu_linux:16.04:-:lts, cpe:/o:canonical:ubuntu_linux:18.04:-:lts, cpe:/o:canonical:ubuntu_linux:20.04:-:lts, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:26.04:-:lts, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, p-cpe:/a:canonical:ubuntu_linux:bouncycastle, p-cpe:/a:debian:debian_linux:bouncycastle

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

可輕鬆利用: No known exploits are available

弱點發布日期: 2026/10/3

參考資訊

CVE: CVE-2026-71887