Linux Distros 未修补的漏洞:CVE-2026-60074

high Nessus 插件 ID 331303

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- Date::Manip 及之前的 Perl 版本 6.99 通过通过数值范围检查中的非 ASCII 十进制数字返回损坏的日期。解析正则表达式通过“”简写捕获\d年、月和日,它在字符串上匹配整个 Unicode 十进制数字属性“\p{Nd}”,而不仅仅是“[0-9]”。Date::Manip::Base::check 然后仅通过数值比较验证捕获的字段 ('$y<1 || $y>9999“、”$m<1 || $m>12', '$d<1 || $d>$days'),_parse_check 存储编号字段 (“$y+0”)。
Perl 会在第一个非 ASCII 数字的字符处截断字符串,因此前导字符为 ASCII 数字的字段将数值化为范围内的前缀并满足每项测试:由三个 ASCII 数字组成的年份字段,后跟 U+0664 ARABIC-INDIC DIGIT FOUR 编号为 202,给出年份 0202,月份或日期字段中的一个非 ASCII 数字以相同的方式移动这些字段。小时、分钟和秒字段匹配明确的 ASCII 字符类(“0?[0-9]', '[0-5][0-9]') 且不会移位,但小数小时或分钟字段中的非 ASCII 数字会截断分数。将不受信任的字符串传递到 ParseDate() 或 Date::Manip::D ate->parse() 的任何调用程序均可返回与其解析的字符串不同的日期,不会出现解析错误。如果解析的日期会访问过期检查或保留窗口等逻辑,则不会注意到这种偏移。(CVE-2026-60074)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://access.redhat.com/security/cve/cve-2026-60074

https://security-tracker.debian.org/tracker/CVE-2026-60074

https://ubuntu.com/security/CVE-2026-60074

插件详情

严重性: High

ID: 331303

文件名: unpatched_CVE_2026_60074.nasl

版本: 1.4

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/7/30

最近更新时间: 2026/8/10

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 3

百分位: 23.72

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 4.3

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 分数来源: CVE-2026-60074

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:canonical:ubuntu_linux:14.04:-:lts, cpe:/o:canonical:ubuntu_linux:16.04:-:lts, cpe:/o:canonical:ubuntu_linux:18.04:-:lts, cpe:/o:canonical:ubuntu_linux:20.04:-:lts, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:26.04:-:lts, cpe:/o:centos:centos:7, cpe:/o:centos:centos:8, cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:redhat:enterprise_linux:10, cpe:/o:redhat:enterprise_linux:6, cpe:/o:redhat:enterprise_linux:7, cpe:/o:redhat:enterprise_linux:8, cpe:/o:redhat:enterprise_linux:9, p-cpe:/a:canonical:ubuntu_linux:libdate-manip-perl, p-cpe:/a:centos:centos:perl-date-manip, p-cpe:/a:debian:debian_linux:libdate-manip-perl, p-cpe:/a:redhat:enterprise_linux:perl-date-manip

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/7/30

参考资料信息

CVE: CVE-2026-60074