Linux Distros 未修补的漏洞:CVE-2026-89638

high Nessus 插件 ID 345262

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- smb:客户端:通过 cifsacl/modefromsid/posix 扩展进行写入时清除 setuid/setgid 位 当文件已设置 setuid 或 setgid 位并写入文件时,VFS 剥离这些位并发出带有 ATTR_KILL_SUID/ATTR_KILL_SGID 的 setattr,以及带有已清除模式的ATTR_MODE。在这种情况下,cifs_setattr_unix() 和 cifs_setattr_nounix() 都会无条件终止ATTR_MODE: /* 如果模式变更仅用于清除 setuid/setgid,则跳过模式变更 */ if (attrs->ia_valid &; (ATTR_KILL_SUID|ATTR_KILL_SGID)) attrs->ia_valid &= ~ATTR_MODE;这适用于默认挂载,其中模式仅通过 DOS 只读属性进行仿真,并且无论如何无法表示 setuid/setgid 位。但是,使用 cifsacl 或 modefromsid 挂载选项时,该模式通过 ACL (id_mode_to_cifs_acl()) 存储在服务器上,使用 SMB3.1.1 POSIX 扩展时,该模式直接发送到服务器,使用 SMB1 Unix 扩展 (cifs_setattr_unix) 时,该模式通过 CIFSSMBUnixSetPathInfo() 发送。在所有这些情况下,终止 ATTR_MODE 意味着清除的模式永远不会被推送到服务器,因此 setuid/setgid 位在写入后仍幸存。这是一个安全问题:在本地文件系统上,当写入文件时 setuid 位将被剥离,但通过这些 cifs.ko 挂载,该位会保留在服务器上,从而可能允许后续执行时意外的权限升级。在两个位置修复此问题:1. cifs_setattr_nounix():仅当通过 DOS 只读属性(即 cifsacl/modefromsid 和 SMB3.1.1 POSIX 扩展均无效)仿真模式时,才采用跳过模式变更快捷方式,以便在 ACL / POSIX 情况下将清除的模式传播至服务器。2. cifs_setattr_unix():仅当 Unix 扩展有效时才调用此函数,因此模式始终存储在服务器上。完全删除快捷方式,以便始终推送清除的模式。(CVE-2026-89638)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-89638

插件详情

严重性: High

ID: 345262

文件名: unpatched_CVE_2026_89638.nasl

版本: 1.1

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/9/12

最近更新时间: 2026/9/12

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.9

百分位: 58.22

CVSS v2

风险因素: Medium

基本分数: 6.6

时间分数: 5.6

矢量: CVSS2#AV:L/AC:M/Au:N/C:C/I:P/A:C

CVSS 分数来源: CVE-2026-89638

CVSS v3

风险因素: High

基本分数: 7.8

时间分数: 7.1

矢量: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/9/11

参考资料信息

CVE: CVE-2026-89638