Linux Distros 未修补的漏洞:CVE-2026-74572

medium Nessus 插件 ID 335807

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- btrfs:zoned:修复元数据回写和事务提交之间的死锁 在分区文件系统中写出元数据盘区缓冲区时,btree_writepages() 保留整个回写循环中的 fs_info->zoned_meta_io_lock,包括对 btrfs_check_meta_write_pointer() -> check_bg_is_active() 的调用。对于 tree-log 区块群组,check_bg_is_active() 可能无法激活区域,并回退到 btrfs_zone_finish_one_bg() 以释放活动区域。该路径等待正在运行的事务提交,同时仍保留zoned_meta_io_lock,但提交者需要相同的锁来写出树盘区,因此两个任务死锁:任务 A(kworker、元数据回写) 任务 B(fsstress、事务提交) ------------------------------------ ------------------------------------- wb_workfn() btrfs_commit_transaction(T) btree_writepages() btrfs_write_and_wait_transaction() btrfs_zoned_meta_io_lock() btrfs_write_marked_extents()btrfs_check_meta_write_pointer() btree_writepages() check_bg_is_active() [treelog_bg] btrfs_zoned_meta_io_lock() btrfs_zone_finish_one_bg() zoned_meta_io_lock 上的 <块,任务 A> do_zone_finish() btrfs_inc_block_group_ro() btrfs_zone_finish btrfs_wait_for_commit() <块等待提交事务 T, 由任务 B 完成> 正是出于这个原因,check_bg_is_active() 中的同级分支已经在 do_zone_finish() 附近zoned_meta_io_lock掉。在 tree-log 分支中执行相同的操作:释放围绕 btrfs_zone_finish_one_bg() 的锁定,然后重新获取它。该锁定仅保护此分支未接触的 fs_info->active_{meta,system}_bg,并且 ctx->zoned_bg 跨解锁保持对区块群组的引用,因此在锁定终止时不会丢失任何内容。此挂起偶尔会在分区 btrfs 文件系统上的 fstests generic/475 中重现。(CVE-2026-74572)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-74572

插件详情

严重性: Medium

ID: 335807

文件名: unpatched_CVE_2026_74572.nasl

版本: 1.2

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/8/15

最近更新时间: 2026/8/16

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 3

百分位: 23.68

CVSS v2

风险因素: Medium

基本分数: 4.9

时间分数: 4.2

矢量: CVSS2#AV:L/AC:L/Au:N/C:N/I:N/A:C

CVSS 分数来源: CVE-2026-74572

CVSS v3

风险因素: Medium

基本分数: 5.5

时间分数: 5.1

矢量: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:debian:debian_linux:13.0, p-cpe:/a:debian:debian_linux:linux

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/8/15

参考资料信息

CVE: CVE-2026-74572