Linux Distros 未修补的漏洞:CVE-2026-48817

medium Nessus 插件 ID 321665

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- Starlette 是一个轻量级 ASGI 框架/工具包。在及更低版本 1.0.1 中,当分派请求时,HTTPEndpoint 通过将 HTTP 方法变成小写并使用 getattr 将其查找为属性来选择处理程序,而不限制查找为一组已知的 HTTP 动词。当通过 Route(...) 注册 HTTPEndpoint 子类时,没有明确的 methods= 参数,则路由不会限制方法,并且每个方法都到达终结点。如果小写名称符合端点子类属性的非标准 HTTP 方法到达端点,则会像调用请求处理程序一样调用该属性。攻击者可利用此问题,接触到本不应成为 HTTP 处理程序的方法,例如内部帮助程序,而无需由预期的公共处理程序应用的授权检查。如果应用程序(包括基于 Starlette 的框架,如 FastAPI)在未显式设置 methods= 的情况下通过 Route(...) 注册 HTTPEndpoint 子类,并且该子类包含名为的额外方法,例如接受一个请求参数并返回响应的非标准 HTTP 动词,则该应用程序(包括基于 Starlette 的框架,如 FastAPI)会受到影响。此问题已在 1.1.0 版本中修复。(CVE-2026-48817)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-48817

https://ubuntu.com/security/CVE-2026-48817

插件详情

严重性: Medium

ID: 321665

文件名: unpatched_CVE_2026_48817.nasl

版本: 1.2

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/6/20

最近更新时间: 2026/6/21

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 2.9

CVSS v3

风险因素: Medium

基本分数: 5.3

时间分数: 4.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

CVSS 分数来源: CVE-2026-48817

漏洞信息

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:canonical:ubuntu_linux:25.10, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, p-cpe:/a:canonical:ubuntu_linux:starlette, cpe:/o:debian:debian_linux:13.0, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:debian:debian_linux:12.0, p-cpe:/a:debian:debian_linux:starlette, cpe:/o:canonical:ubuntu_linux:26.04:-:lts

必需的 KB 项: Host/cpu, Host/local_checks_enabled, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/6/15

参考资料信息

CVE: CVE-2026-48817