Linux Distros 未修补的漏洞:CVE-2026-46498

high Nessus 插件 ID 346358

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- Open Access Management (OpenAM) 是一种访问管理解决方案。在 16.1.1之前,OAuthTokenStore 从共享核心令牌存储 (CTS) 读取调用方提供的令牌标识符,而无需仅限 OAuth 的命名空间,并且 OAuthAdapter 接受其 BLOB 声明包含 OAuth 令牌的行,而无需绑定受信任的 CTS 类型或验证完整性。攻击者若能将受控制的 JSON 放在 CTS 中已知的令牌标识符下,例如在已启用的领域中通过推送注册,然后使用匿名 SNS 回调,则可以使用所选主题、客户端、领域和范围铸造 OAuth 承载者令牌和 OpenID Connect ID 令牌。
该缺陷本身不会创建 OpenAM SSO 会话或授予控制台访问权限。此问题已在 16.1.1 版本中修复。(CVE-2026-46498)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://ubuntu.com/security/CVE-2026-46498

插件详情

严重性: High

ID: 346358

文件名: unpatched_CVE_2026_46498.nasl

版本: 1.1

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/9/16

最近更新时间: 2026/9/16

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.3

百分位: 53.61

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 6.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2026-46498

CVSS v3

风险因素: Critical

基本分数: 9.1

时间分数: 8.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

CVSS v4

风险因素: High

Base Score: 7.6

Threat Score: 4.9

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

漏洞信息

CPE: cpe:/o:canonical:ubuntu_linux:16.04:-:lts, p-cpe:/a:canonical:ubuntu_linux:openam

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/6/25

参考资料信息

CVE: CVE-2026-46498