Linux Distros 未修补的漏洞:CVE-2026-89666

medium Nessus 插件 ID 345122

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- nfsd:拒绝 NFSv3 SETATTR 中超出范围的 nseconds 并创建操作 客户端可发送携带其 nseconds 字段超出范围的 atime 或 mtime 的 NFSv3 SETATTR、CREATE、MKDIR、SYMLINK 或 MKNOD。该值在线路上格式良好,可干净地解码为有效的 uint32,但它不是有效的 timespec64:
tv_nsec必须小于 NSEC_PER_SEC。setattr 路径中没有任何内容限制它。notify_change() 通过 timestamp_truncate() 运行时间,当文件系统支持纳秒粒度 (s_time_gran == 1) 时,() 不会将时间tv_nsec减少到NSEC_PER_SEC以下,并且 inode atime/mtime 设置器将其逐字存储(仅 ctime 通过 inode_set_ctime_to_ts()))进行规范化。然后,未规范化的值会损坏磁盘上的元数据:ext4 的 ext4_encode_extra_time() tv_nsec左移 EXT4_EPOCH_BITS,这溢出 32 位额外字段并重写秒纪元位,因此存储的秒(因此年份)在回读时是错误的。出于相同原因,带有 bigtime 的 XFS 会错误存储时间戳。在 proc 处理程序中验证客户端提供的 atime/mtime,并在进行任何更改前返回NFS3ERR_INVAL。RFC 1813 列出了 SETATTR 的NFS3ERR_INVAL,并将其描述为服务器“无法存储...在自己的代表中“;客户端将其映射到 EINVAL。检查 proc 处理程序而不是在 nfsd_setattr() 中,会将拒绝保留在对象创建之前。创建操作在 nfsd_create_setattr() 运行之前创建对象,因此后期失败将会留下新对象并将非幂等请求转变为报告失败的命名空间更改。因此,在创建对象之前,会预先完成创建操作的检查。tv_nsec 是长的,因此比较将其转换为无符号长(宽度相同)而不是 u32,与 timespec64_valid() 相匹配。u32 转换在 64 位系统上会截断;无符号长转换也会拒绝一个值,该值会在将超出范围的 U32 有线 nseconds 分配至 32 位长度时变为负值。仅检查客户端提供的时间:SET_TO_SERVER_TIME请求无客户端值。故意不管 sattrguard3 ctime:超出范围的保护从不匹配对象的 ctime,并通过现有的 guardtime 比较(即协议正确的结果,而不是拒绝请求)生成NFS3ERR_NOT_SYNC。(CVE-2026-89666)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-89666

插件详情

严重性: Medium

ID: 345122

文件名: unpatched_CVE_2026_89666.nasl

版本: 1.1

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/9/12

最近更新时间: 2026/9/12

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 3

百分位: 23.61

CVSS v2

风险因素: Medium

基本分数: 5.2

时间分数: 4.4

矢量: CVSS2#AV:L/AC:L/Au:S/C:N/I:P/A:C

CVSS 分数来源: CVE-2026-89666

CVSS v3

风险因素: Medium

基本分数: 5.5

时间分数: 5.1

矢量: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/9/11

参考资料信息

CVE: CVE-2026-89666