Linux Distros 未修补的漏洞:CVE-2026-74700

critical Nessus 插件 ID 338888

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- net/sched:cls_api:破坏锁定的分类器时始终获取 rtnl_lock 解锁过滤器的另一个挑战。tc_new_tfilter中有一小段时间窗,在此时,可发现一个完全不相关的未锁定分类器请求并简要引用tcf_proto,并造成争用。Feng 创建了一个 poc,它用两个线程创建了这个争用,一个创建了一个 u32 过滤器,另一个在同一链/prio 中创建了一个花过滤器:1. 两个线程都进入tc_new_tfilter,都发现链是空的,都掉filter_chain_lock 2。u32 先完成 tcf_proto_create(u32),调用 tcf_chain_tp_insert_unique() -> 将u32_tp插入链 3。Flower 稍后完成 tcf_proto_create(flower),调用 tcf_chain_tp_insert_unique() -> tcf_chain_tp_find() 现在会看到 u32_tp 已存在,对其进行引用,破坏 Flower 自己的tp_new并将u32_tp返回给调用方。然后,Flower 会进行种类不匹配检查(因为它请求的是 kind flower,但是 tp->ops->kind 为 u32),并遍历调用 u32_tp 上的 tcf_proto_put() 的错误路径。如果 u32 线程已经经历了自己的错误(其 change() 调用在 PoC 的空选项上失败)并丢弃了它的创建和插入引用,则 flower 的 put 是最后一个,并将 u32_tp 的引用降至零。此时,tp->ops->destroy() 在从未rtnl_lock的上下文中运行。当发生这种情况时,可能会造成如下的 UAF(由 PoC 说明):[ +0.000710] 缺陷:KASAN:u32_init 中的 slab-use-after-free (net/sched/cls_u32.c:393) [ +0.000281] 在地址 ffff888120022f00 处按poc_feng_xue任务读取大小 8 调用跟踪:u32_init (net/sched/cls_u32.c:393) tc_new_tfilter (net/sched/cls_api.c:2378) 按任务 526 分配: u32_init (net/sched/cls_u32.c:378) tc_new_tfilter (net/sched/cls_api.c:2378) 由任务 522 释放: kfree u32_destroy (net/sched/cls_u32.c:662) tcf_proto_destroy (net/sched/cls_api.c:446) tcf_proto_put (net/sched/cls_api.c:459) tc_new_tfilter (net/sched/cls_api.c:2459) 通过在未保留 rtnl 时使 tcf_proto_destroy() 对锁定的分类器进行围绕 tp->ops->destroy() 进行rtnl_lock来修复此问题。为了解释为什么我使用 temp 变量not_lockless我想指出一个关于 rtnl_held 与 TCF_PROTO_OPS_DOIT_UNLOCKED 的半相关注释(如果认为有必要,请在此处添加以供将来清理):rtnl_held 参数和 TCF_PROTO_OPS_DOIT_UNLOCKED 标志是是否持有 rtnl_lock 的多余事实来源。在九个分类器中,破坏(..rtnl_held..)回调时,只有 flower 会咨询它传播到 tc_setup_cb_destroy() 和 tc_setup_cb_call() 的 rtnl_held 参数。其他八个(u32、flow、bpf、cgroup、route、basic、fw、mall)完全忽略它;->那些调用 tc_setup_cb_destroy()(u32、bpf、mall)始终将硬编码为 true 而不是转发参数的那些应用程序完全忽略它。未来的清理应完全从破坏回调签名中删除 rtnl_held 参数,并让调用者仅依赖其是否在未锁定环境中运行的知识。
(CVE-2026-74700)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-74700

插件详情

严重性: Critical

ID: 338888

文件名: unpatched_CVE_2026_74700.nasl

版本: 1.1

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/8/22

最近更新时间: 2026/8/22

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 3.5

百分位: 51.67

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 6.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2026-74700

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/8/22

参考资料信息

CVE: CVE-2026-74700