Linux Distros 未修补的漏洞:CVE-2026-74680

critical Nessus 插件 ID 338980

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- usb:atm:cxacru:正确终止 cxacru_cm() 中出错时rcv_urb 如果 cxacru_cm() 在提交或等待snd_urb时遇到错误,它将中止并返回错误,而不终止已提交的rcv_urb。这样会使rcv_urb保持活动状态。初始化期间发生这种情况时(例如在 cxacru_atm_start() 中),驱动程序可能会忽略该错误并继续调用 cxacru_poll_status(),这将再次调用 cxacru_cm()。尝试提交仍然活动的rcv_urb会在 usb_submit_urb() 中触发警告:cxacru 1-1:1.0:发送 cm 0x84失败 (-104) ATM dev 0:cxacru_atm_start:
CHIP_ADSL_LINE_START 返回 -104 ------------[ cut here ]------------ URB ffff88812658d200 在活动时提交 WARNING: drivers/usb/core/urb.c:379 at usb_submit_urb+0x79/0x18b0 drivers/usb/core/urb.c:379 ... 调用跟踪: <TASK> cxacru_cm+0x21a/0xf10 drivers/usb/atm/cxacru.c:631 cxacru_cm_get_array drivers/usb/atm/cxacru.c:722 [内联] cxacru_poll_status+0x178/0x1110 drivers/usb/atm/cxacru.c:828 cxacru_atm_start+0x185/0x360 drivers/usb/atm/cxacru.c:814 usbatm_atm_init+0x144/0x3a0 drivers/usb/atm/usbatm.c:927 usbatm_usb_probe+0x15cb/0x1db0 drivers/usb/atm/usbatm.c:1178 cxacru_usb_probe+0x17f/0x220 drivers/usb/atm/cxacru.c:1370 ... 要解决此问题,请确保在 cxacru_cm() 提早中止时正确终止 rcv_urb。我们可以安全地在错误路径中的rcv_urb上调用 usb_kill_urb(),因为即使 URB 未活动(例如,如果它一开始就未能提交,或者它已经完成),也可以安全地调用。(CVE-2026-74680)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-74680

插件详情

严重性: Critical

ID: 338980

文件名: unpatched_CVE_2026_74680.nasl

版本: 1.1

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/8/22

最近更新时间: 2026/8/22

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 3

百分位: 23.65

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 6.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2026-74680

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/8/22

参考资料信息

CVE: CVE-2026-74680