Linux Distros 未修补的漏洞:CVE-2026-74441

medium Nessus 插件 ID 335858

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- usb:typec:ucsi:修复端口注销中的争用条件和排序 端口取消注册期间存在同步问题,即待定的合作伙伴工作项可与工作队列销毁争用,从而导致释放后使用情况:cros_ec_ucsi cros_ec_ucsi.3.auto:错误 -ETIMEDOUT: PPM init 失败 缺陷:内核空指针取消引用,地址:000000000000000 RIP:0010:__queue_work+0x83/0x4a0 调用跟踪: <IRQ> __cfi_delayed_work_timer_fn+0x10/0x10 run_timer_softirq+0x3b6/0xbd0 sched_clock_cpu+0xc/0x110 irq_exit_rcu+0x18d/0x330 fred_sysvec_apic_timer_interrupt+0x5e/0x80 通过确保在拆卸期间严格排序和正确序列化来修复此问题:1. 将 ucsi_unregister_partner() 移动到拆卸序列的开头,并在连接器互斥体锁定下对其进行保护。2. 确保在工作队列销毁之前,所有待处理的合作伙伴任务都已显式刷新和完成。3. 从 mod_delayed_work() 切换到 cancel_delayed_work() 和 queue_delayed_work() 序列。这保证了不会额外计划当前标记为待处理的项目,从而防止资源重复释放导致以下崩溃: 哎呀:一般保护错误,可能针对非规范地址0xdead000000000122:
0000 [#1] SMP NOPTI 工作队列:cros_ec_ucsi.3.auto-con2 ucsi_poll_worker RIP:
0010:ucsi_poll_worker+0x65/0x1e0 调用跟踪: <TASK> process_scheduled_works+0x218/0x6d0 worker_thread+0x188/0x3f0 __cfi_worker_thread+0x10/0x10 kthread+0x226/0x2a0 为确保在普通拆卸和 ucsi_init() 错误路径中以相同方式应用这些规则,请将清除逻辑合并到新的辅助函数 ucsi_unregister_port() 中。(CVE-2026-74441)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-74441

插件详情

严重性: Medium

ID: 335858

文件名: unpatched_CVE_2026_74441.nasl

版本: 1.2

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/8/15

最近更新时间: 2026/8/16

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 3

百分位: 23.67

CVSS v2

风险因素: Medium

基本分数: 4.7

时间分数: 4

矢量: CVSS2#AV:L/AC:M/Au:N/C:N/I:N/A:C

CVSS 分数来源: CVE-2026-74441

CVSS v3

风险因素: Medium

基本分数: 4.7

时间分数: 4.3

矢量: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, p-cpe:/a:debian:debian_linux:linux

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/8/15

参考资料信息

CVE: CVE-2026-74441