Linux Distros 未修补的漏洞:CVE-2026-90711

critical Nessus 插件 ID 345953

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- proxy-addr 是一个Node.js模块,用于确定受信任的反向代理背后的请求客户端地址,并为 Express req.ip 和 req.ips 提供支持。在 的2.0.7版本1.1.0中,以 IPv4 映射的 IPv6 表示法编写且具有 IPv4 大小前缀(如::ffff:10.0.0.0/8 而不是正确的 ::ffff:10.0.0.0/104)的信任子网会被接受,但会信任 Internet 上的每个 IPv4 地址,而不是它命名的块。由于套接字对等机随后在第 0 跃点变得受信任,因此任何未经身份验证的客户端都可提供任意 X-Forwarded-For 标头并控制应用程序读取的地址,从而破坏基于 IP 的访问控制、速率限制、地理位置和审计日志记录。这是版本 1.1.0中引入的故障打开回归。此问题已在 proxy-addr 2.0.8中修复,用户应升级到 2.0.8 或更高版本。作为变通方案,确保任何 IPv4 映射的 IPv6 信任子网使用至少 97 的前缀长度,或以纯 IPv4 表示法表示范围。(CVE-2026-90711)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-90711

https://ubuntu.com/security/CVE-2026-90711

插件详情

严重性: Critical

ID: 345953

文件名: unpatched_CVE_2026_90711.nasl

版本: 1.3

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/9/15

最近更新时间: 2026/9/17

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.3

百分位: 53.41

CVSS v2

风险因素: High

基本分数: 9.4

时间分数: 8

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

CVSS 分数来源: CVE-2026-90711

CVSS v3

风险因素: Critical

基本分数: 9.1

时间分数: 8.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:canonical:ubuntu_linux:16.04:-:lts, cpe:/o:canonical:ubuntu_linux:18.04:-:lts, cpe:/o:canonical:ubuntu_linux:20.04:-:lts, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:26.04:-:lts, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:canonical:ubuntu_linux:node-proxy-addr, p-cpe:/a:debian:debian_linux:node-proxy-addr

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/9/15

参考资料信息

CVE: CVE-2026-90711