Linux Distros 未修补的漏洞:CVE-2026-40261

high Nessus 插件 ID 306564

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- Composer 是 PHP 的依存关系管理器。版本 1.0 到 2.2.26 和 2.3 到 2.9.5 方法中包含一个命令注入漏洞Perforce::syncCodeBase() 会在未正确转义的情况下将 $sourceReference 参数附加至 shell 命令此外 Perforce::generateP4Command( GHSA-wg36-wvj6-r67p / CVE-2026-40176中中的 方法该方法从源 url 字段中插值用户提供的 Perforce 连接参数端口、用户、客户端而无需正确转义。即使未安装 Perforce攻击者可通过构建的源引用或包含 shell 元字符的源 url 值注入任意命令。与 CVE-2026-40176不同的是来源引用和 url 是作为程序包元数据的一部分提供的这意味着任何遭到破坏或恶意的 Composer 存储库均可将程序包元数据声明为 perforce 为含有恶意值的来源类型。从来源安装或更新依存关系包括安装带有 dev 前缀的版本时的默认行为时这一漏洞遭到利用。此问题已在 Composer 2.2.27 (2.2 LTS) 和 2.9.6 (mainline) 中修复。变通方案为如果开发人员无法立即更新他们可使用 --prefer-dist 或 forced-install: dist config 设置来避免安装来源的依存关系并且仅使用受信任的 Composer 存储库。 (CVE-2026-40261)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-40261

https://ubuntu.com/security/CVE-2026-40261

插件详情

严重性: High

ID: 306564

文件名: unpatched_CVE_2026_40261.nasl

版本: 1.3

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/4/15

最近更新时间: 2026/4/17

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 9.7

时间分数: 8.2

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:P

CVSS 分数来源: CVE-2026-40261

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 8.1

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:canonical:ubuntu_linux:20.04:-:lts, cpe:/o:canonical:ubuntu_linux:25.10, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:16.04:-:lts, cpe:/o:canonical:ubuntu_linux:18.04:-:lts, p-cpe:/a:debian:debian_linux:composer, p-cpe:/a:canonical:ubuntu_linux:composer, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0

必需的 KB 项: Host/cpu, Host/local_checks_enabled, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/4/14

参考资料信息

CVE: CVE-2026-40261