Linux Distros 未修补的漏洞:CVE-2026-74653

critical Nessus 插件 ID 338959

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- serial:8250_of:LPC32xx 上清除卡住的空 FIFO RX-timeout NXP LPC32xx UART (PORT_LPC3220) 可在 RX FIFO 为空时锁存 RX 字符超时中断:IIR 报告 UART_IIR_RX_TIMEOUT (0x0c) 但 LSR。DR 很清楚。字符超时仅通过读取 RHR 清除,但 serial8250_rx_chars() 仅在读取 LSR 时读取 RHR。DR 已设置,因此无法清除任何条件。中断是级别触发的,并立即重新触发,因此在单核心 ARM926 上产生的中断风暴会活锁 CPU。当用户空间重复打开前面板端口 (ttyS1) 时,此情况是可重现的:serial8250_do_set_termios() 在解锁时重新启用中断,然后处理程序始终旋转 iir=0xcc lsr=0x60 ier=0x05,使 serial8250_handle_irq_locked() 中的软锁定检测器跳脱。LPC32xx 没有专用的 8250 胶水驱动器,它由通用8250_of驱动。为 PORT_LPC3220 添加硬件专用handle_irq,以与安装fsl8250_handle_irq相同的方式在 of_platform_serial_setup() 中连接。处理程序在具有空 FIFO (LSR) 的 RX 超时时遵循 dw8250_handle_irq()。DR 和 LSR。BI clear),它会执行一次一次性 RHR 读取以清除条件,然后调用 serial8250_handle_irq_locked()。不会丢弃任何实际接收到的数据,这在从不报告清除 DR 超时的正常 UART 上是无操作的。这与已在其他 8250 驱动程序中解决的同一类缺陷相同;请参阅提交 424d79183af0(序列号:8250_dw:避免虚假的 rx 超时中断造成过多工作),其报告相同的 iir=0xcc/lsr=0x60。另请参阅 8250_omap 中的 UART_RX_TIMEOUT_QUIRK 和 8250_bcm7271 中的注释。(CVE-2026-74653)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-74653

插件详情

严重性: Critical

ID: 338959

文件名: unpatched_CVE_2026_74653.nasl

版本: 1.1

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/8/22

最近更新时间: 2026/8/22

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 3

百分位: 23.65

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 6.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2026-74653

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/8/22

参考资料信息

CVE: CVE-2026-74653