Linux Distros 未修补的漏洞:CVE-2026-89648

medium Nessus 插件 ID 345266

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- ceph:cap ceph_parse_deleg_inos() 中的委派 inode 计数 ceph_parse_deleg_inos() 解码来自 MDS create-with-delegation 回复的委托 inode 编号的间隔集。对于每个集合,它使用 ceph_decode_64_safe() 读取 64 位起始和 64 位长度,这仅验证消息中是否存在八个字节,而不是值,然后在将条目插入 s_delegated_inos 时循环遍历。len 完全由攻击者控制。恶意或遭到破坏的 MDS 可发送一个巨大间隔、一个回复中的多个间隔、重复间隔,或重复回复,这些回复会在同一会话上累积委派的 inode。
原始代码未限制其中任何一个边界,因此可以无限制地旋转插入循环或增加 xarray。
使用单个强制点绑定两个尺寸。跟踪原子计数器中每个 MDS 会话占有的委派 inode 数,仅在 ceph_insert_deleg_ino() 中增加该数量,后者使用 atomic_add_unless() 拒绝将计数推过 CEPH_MAX_DELEG_INOS。由于该帮助程序是计数器增长的唯一位置,因此每个会话的人口永远不会超过上限,因此不需要单独的每个会话预检查。异步创建消耗委托的 inode 或插入失败时,计数器递减,在还原委托的 inode 时递减计数器,使用会话 xarray 初始化,并在重新连接销毁 xarray 时重置。仅按会话上限仍然允许一个回复在重复的范围内旋转插入循环,而不会增加计数器,因此也限制从单个回复中接受的聚合间隔长度。这些共同绑定了每个回复的循环跳闸计数和跨回复的 xarray 填充。上限是客户端选择的固定常量,而不是从 MDS 派生的值。
mds_client_prealloc_inos是一个用户空间 MDS 配置选项;它永远不会在线上发送到内核客户端,并且在任何情况下都无法信任服务器提供的边界作为防御限制。该常量设置远高于该选项记录的默认值 1000(一个很大的倍数),因此合法的重填行为不受影响,而畸形委派流可能消耗的 CPU 和 xarray 内存保持有限。影响:恶意或遭到破坏的 Ceph MDS 无法再无限制地使客户端旋转超过不受限制的委派 inode 间隔,或增加一个会话的委派 inode xarray。(CVE-2026-89648)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-89648

插件详情

严重性: Medium

ID: 345266

文件名: unpatched_CVE_2026_89648.nasl

版本: 1.1

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/9/12

最近更新时间: 2026/9/12

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.2

百分位: 96.39

CVSS v2

风险因素: Medium

基本分数: 5.4

时间分数: 4.6

矢量: CVSS2#AV:L/AC:M/Au:N/C:N/I:P/A:C

CVSS 分数来源: CVE-2026-89648

CVSS v3

风险因素: Medium

基本分数: 6.1

时间分数: 5.6

矢量: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/9/11

参考资料信息

CVE: CVE-2026-89648