Linux Distros 未修补的漏洞:CVE-2026-89549

medium Nessus 插件 ID 345221

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- sunrpc:路由到 svc_pool_for_cpu() 中的填充池 svc_set_num_threads() 将请求的线程均匀分布在服务的池中 (base = nrservs / sv_nrpools)。当服务运行的线程少于其拥有池的线程时(例如,配置的 nfsd 在 pernode 或 percpu 模式下运行时拥有的 NUMA 节点少于主机的线程),则尾部池将完全没有线程。svc_xprt_enqueue() 从为传输提供服务的 CPU 中选择一个池,在该池的sp_xprts上将传输排队,并且仅唤醒同一池中的线程。每个线程都专门为自己的池提供服务,因此登陆无线程池的传输会在sp_xprts上排队并且永远不会被选取:连接无限期地挂起。
让 svc_pool_for_cpu() 跳过当前没有线程的池,回退到下一个填充的池。这用 NUMA 位置换取了工作得到实际服务的保证。sp_nrthreads仅在服务互斥体下更新;此处的无锁读取是尽力路由提示,因此请使用 data_race() 对其进行注解。(CVE-2026-89549)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-89549

插件详情

严重性: Medium

ID: 345221

文件名: unpatched_CVE_2026_89549.nasl

版本: 1.1

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/9/12

最近更新时间: 2026/9/12

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 3

百分位: 23.62

CVSS v2

风险因素: Low

基本分数: 3.6

时间分数: 3.1

矢量: CVSS2#AV:L/AC:L/Au:N/C:P/I:N/A:P

CVSS 分数来源: CVE-2026-89549

CVSS v3

风险因素: Medium

基本分数: 5.5

时间分数: 5.1

矢量: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/9/11

参考资料信息

CVE: CVE-2026-89549