Linux Distros 未修补的漏洞:CVE-2026-74672

critical Nessus 插件 ID 338935

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- mm/vmalloc:获取大型 vmap 上的 init_mm 锁定以避免 ptdump UAF 修补程序系列 mm:修复由 ptdump 和 vmap 之间的争用造成的 UAF pgtable 释放,v6。内核页表遍历器分为两大类 - 不需要通过 walk_kernel_page_table_range_lockless() 排除的范围,以及需要通过 walk_kernel_page_table_range() 或 walk_page_range_debug() 排除的范围。前一个类别仅供在其完全拥有且不同时写入的范围内运行的 arm64 arch 代码使用。
后一类由在完全拥有的范围内运行的内核页表遍历器组成(但需要针对并发写入器排除)。用于排除的锁定为 mmap 锁定,对于内核范围而言,这是 init_mm 上的 mmap 锁定。ptdump 是一种特殊情况,既是 walk_page_range_debug() 的唯一用户,也是它遍历其未拥有范围的唯一情况。这会产生一个问题,因为可在 ptdump 下释放页表。因此,内核中确实存在释放后使用错误,本系列将解决该缺陷。vmap 会尽可能将页表提升为大型叶条目,并在发生这种情况时释放较低的页面表。这样做时不会针对并发 ptdump 遍历保留任何有意义的锁定。因此,当前可能会发生释放后使用。本系列通过让 vmap 大型升级逻辑获取 mmap 读取锁定,同时设置大型页表条目并释放之前的叶页表来解决此问题。ptdump 代码已获取 mmap 写入锁定,因此通过获取 ptdump 遍历器只会观察到大型页表条目或现有页表条目,并且其下没有释放任何内容。提交 fa93b45fd397 时已针对 arm64 应用了此问题的缓解措施(arm64:通过 ptdump 启用 vmalloc-huge),本系列必须谨慎处理此问题。此缓解措施可在 ptdump 正在进行时,通过获取 vmap 页表释放init_mm上的 mmap 读取锁定,来解决此问题。但是,如果只是将该系列中的补丁应用于 arm64 而不恢复更改,则该系列中的补丁将导致死锁。这是因为 vmap 可能在 ptdump 尝试获取写入锁定之前获取读取锁定,然后该写入锁定进入队列,而 rwsem 耗尽规则意味着 arm64 代码中(未确认的)嵌套 mmap 读取锁定也将阻断,这意味着从不释放原始读取锁定,因此会死锁。本系列通过在 vmap 逻辑中 #ifndef CONFIG_ARM64 mmap 读取锁定,然后部分恢复提交 fa93b45fd397(arm64:
通过 ptdump 启用 vmalloc-huge),保持大型 vmap 支持的启用并通过部分恢复修补程序删除 ifdeffery。本系列中还涉及一些相关问题:* x86 页面属性逻辑(特别是更改页面属性 (CPA))实现了一项功能,可通过将大型范围折叠成大型叶条目。与 ptdump walk 并行执行时,这同样可造成 UAF,因此类似地获取init_mm mmap 锁定以避免此问题。* CPA 逻辑允许并发页表操纵和 CPA 折叠,这意味着前者存在访问后者释放的页表的风险。通过获取整个 CPA 折叠操作中的 mmap init_mm写锁定和页表操纵上的读取锁定来修复此问题。* x86 和 arm64 允许非内核 MM 的遍历(两者都允许 EFI MM 遍历,在 x86 的情况中是任意 MM),因此我们通过锁定 init_mm 以及正在遍历的 mm,确保内核映射保持稳定。修补程序的顺序是针对严格依存关系(特别是必须在 vmap 变更之后执行的 arm64 部分恢复)和逻辑依存关系(非内核 mm 补丁只有在 vmap/CPA 补丁就绪后才有意义)确定的。此修补程序(共 3 个):目前有一个令人讨厌的 ra ---truncated--- (CVE-2026-74672)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-74672

插件详情

严重性: Critical

ID: 338935

文件名: unpatched_CVE_2026_74672.nasl

版本: 1.1

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/8/22

最近更新时间: 2026/8/22

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.9

百分位: 58.18

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 6.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2026-74672

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/8/22

参考资料信息

CVE: CVE-2026-74672