Linux Distros 未修补的漏洞:CVE-2026-48791

low Nessus 插件 ID 335296

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- sigstore-java 是用于与 sigstore 基础架构交互的 sigstore Java 客户端。版本 2.0.0 错误地删除了针对 Fulcio 证书的集成(Rekor 输入)时间验证。
该版本 2.1.0 通过符合 Sigstore 验证规范的增强重新添加了此验证。
针对此检查的旧 sigstore-conformance 测试构建错误。此漏洞仅影响验证“dev.sigstore:sigstore-java:2.0.0”捆绑的用户。旧版本不受影响;已在“dev.sigstore:sigstore-java:2.1.0”中修复此问题 如果恶意执行者能够访问用户系统并泄露签名期间使用的临时私钥,然后在不直接访问用户凭据的情况下重复使用旧的 fulcio 证书,则他们可利用此问题。用户可使用最新的 sigstore-java 或其他当前 sigstore 客户端重新验证其构件以保护自己。
还可以审计透明度日志中是否存在未经授权的签名,以查找怀疑重复使用的身份。
(CVE-2026-48791)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://ubuntu.com/security/CVE-2026-48791

插件详情

严重性: Low

ID: 335296

文件名: unpatched_CVE_2026_48791.nasl

版本: 1.1

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/8/13

最近更新时间: 2026/8/13

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 1.2

百分位: 0.01

CVSS v2

风险因素: Medium

基本分数: 5.8

时间分数: 4.9

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

CVSS 分数来源: CVE-2026-48791

CVSS v3

风险因素: Low

基本分数: 2

时间分数: 1.9

矢量: CVSS:3.0/AV:L/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:26.04:-:lts, p-cpe:/a:canonical:ubuntu_linux:golang-github-sigstore-sigstore

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/6/30

参考资料信息

CVE: CVE-2026-48791