Linux Distros 未修补的漏洞:CVE-2026-102904

medium Nessus 插件 ID 358357

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- JupyterLab 是基于 Jupyter Notebook 架构的交互式和可重现计算的可扩展环境。从 JupyterLab 4.0.0 到 4.5.11 和 4.6.4,PyPI Extension Manager 卸载请求到达 ExtensionHandler.post,后者会验证安装的扩展名称,但在不拒绝类似选项的值的情况下,将卸载名称传递到 PyPIExtensionManager.uninstall 和 python -m pip uninstall 。安全影响要求启用 PyPI 扩展管理器,帐户可调用扩展 API,以及禁用内核和终端或将内核和终端委托给远程主机;否则,用户已经可以读取文件并直接发出出站请求。拥有扩展 API 访问权限的经过认证的用户可提供 pip 要求选项以使服务器读取本地文件或获取内部 URL,反射型解析错误可返回第一个不可解析的行或响应内容。pip 日志选项也可使用 pip 生成的日志文本创建或破坏所选路径,但请求者无法选择任意泄露行或任意文件内容,而且注入除了一般程序包删除之外,不会对代码执行或可用性造成影响。此问题已在 JupyterLab 4.5.11 和 4.6.4.
(CVE-2026-102904)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-102904

https://ubuntu.com/security/CVE-2026-102904

插件详情

严重性: Medium

ID: 358357

文件名: unpatched_CVE_2026_102904.nasl

版本: 1.2

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/10/1

最近更新时间: 2026/10/2

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 2.1

百分位: 8.1

CVSS v2

风险因素: Medium

基本分数: 5.5

时间分数: 4.7

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:N

CVSS 分数来源: CVE-2026-102904

CVSS v3

风险因素: Medium

基本分数: 5.4

时间分数: 5

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:canonical:ubuntu_linux:26.04:-:lts, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:canonical:ubuntu_linux:jupyterlab, p-cpe:/a:debian:debian_linux:jupyterlab

必需的 KB 项: Host/cpu, Host/local_checks_enabled, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/9/29

参考资料信息

CVE: CVE-2026-102904