Linux Distros 未修补的漏洞:CVE-2026-84439

medium Nessus 插件 ID 346946

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- 当启用审计日志 (zookeeper.audit.enable=true) 时,未经身份验证的攻击者可通过发送用户名中嵌入了选项卡字符 (\t) 的摘要身份验证请求,将任意字段注入到 Apache ZooKeeper 的审计日志中。由于审计日志使用选项卡分隔 key=value 格式,注入的选项卡被解析为合法的字段分隔符,从而允许攻击者伪造审计结果(例如注入)、 result=success伪造操作类型和损坏鉴定证据。Apache ZooKeeper 中有一个日志注入漏洞,允许可调用 setACL 的客户端将伪造的键值字段注入zookeeper_audit.log。启用审计日志记录时,服务器会将攻击者控制的摘要 ACL ID 序列化到 acl= audit 字段中,而不转义制表符。由于审计事件作为制表符分隔 key=value 的记录发出,因此构建的 ACL id 可使一个成功的 setAcl 事件看起来包含伪造的字段,例如 operation=delete znode=/forged。这破坏了下游审计解析、警报和事件响应的完整性。此问题影响 Apache ZooKeeper: from 3.9.0 through 3.9.5, from 3.8.03.8.6through . 建议用户升级到修复了此问题的版本 3.9.6 或 3.8.7。(CVE-2026-84439)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://ubuntu.com/security/CVE-2026-84439

插件详情

严重性: Medium

ID: 346946

文件名: unpatched_CVE_2026_84439.nasl

版本: 1.2

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/9/17

最近更新时间: 2026/9/18

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 1.2

百分位: 0.01

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 6.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2026-84439

CVSS v3

风险因素: Medium

基本分数: 5.3

时间分数: 4.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:canonical:ubuntu_linux:14.04:-:lts, cpe:/o:canonical:ubuntu_linux:16.04:-:lts, cpe:/o:canonical:ubuntu_linux:18.04:-:lts, cpe:/o:canonical:ubuntu_linux:20.04:-:lts, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:26.04:-:lts, p-cpe:/a:canonical:ubuntu_linux:zookeeper

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/9/16

参考资料信息

CVE: CVE-2026-84439