Linux Distros 未修补的漏洞:CVE-2026-63317

medium Nessus 插件 ID 329693

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- Apache OpenNLP 中通过 XML 功能发生器描述符和格式名称实现任意类实例化 受影响的版本:- 3.0.0-M5 2.5.10 之前版本 描述:Apache OpenNLP 中的三个代码路径通过 Class.forName() 按完全限定名称加载类,并在事先未对类名称或类型进行任何验证的情况下调用其 no-arg 构造函数。受影响的路径为:(1) GeneratorFactory,它读取 XML 功能发生器描述符中发生器元素的类属性;此类描述符作为构件嵌入模型存档(例如 TokenNameFinder 和 POSTagger 模型)中,并在模型加载期间进行解析,因此可提供构建的模型存档的攻击者可直接控制类名称。(2) StreamFactoryRegistry.getFactory(Class, String),它回退到将未注册的格式名称解释为 ObjectStreamFactory 的完全限定类名称;可在传递不受信任格式名称的应用程序中利用此问题(例如,将命令行工具的 -format 参数暴露给外部输入)。(3) StringInterners,它实例化了由 opennlp.interner.class 系统属性命名的 interner 实现;此值通常由部署者控制,因此它被强化为纵深防御,而不是独立于攻击者可访问。要进行恶意利用,类路径中必须存在静态初始值设定项或无参数构造函数(JNDI 查找、出站网络 I/O、文件系统访问)中具有对攻击者有用的副作用的类,因此这不是直接的远程代码执行。T 缓解:升级到修复版本。此修复程序通过 ExtensionLoader.instantiateExtension(...) 将所有三个路径进行路由,该函数会在调用 Class.forName() 之前查阅程序包前缀允许列表,因此永远不会加载、初始化或构造不允许的类。opennlp 下的类。默认情况下仍允许前缀。在 opennlp.* 外部加载引用功能生成器工厂、对象流工厂或字符串内嵌程序的模型的部署必须在第一个模型加载前通过编程方式通过 ExtensionLoader.registerAllowedPackage(String),或者通过将OPENNLP_EXT_ALLOWED_PACKAGES系统属性设置为逗号分隔的允许包前缀列表来选择加入这些包。无法立即升级的用户应确保所有模型文件和格式名称都来源于受信任的源,并应审计其类路径中是否存在副作用的静态初始值设定项或构造函数。(CVE-2026-63317)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-63317

https://ubuntu.com/security/CVE-2026-63317

插件详情

严重性: Medium

ID: 329693

文件名: unpatched_CVE_2026_63317.nasl

版本: 1.2

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/7/25

最近更新时间: 2026/7/27

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.8

百分位: 57.82

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 6.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2026-63317

CVSS v3

风险因素: Medium

基本分数: 5.6

时间分数: 5.1

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:canonical:ubuntu_linux:20.04:-:lts, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:26.04:-:lts, cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:canonical:ubuntu_linux:apache-opennlp, p-cpe:/a:debian:debian_linux:apache-opennlp

必需的 KB 项: Host/cpu, Host/local_checks_enabled, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/7/24

参考资料信息

CVE: CVE-2026-63317