Linux Distros 未修补的漏洞:CVE-2026-68495

high Nessus 插件 ID 362607

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- FasterXML jackson-dataformats-binary 中的 CBOR 解析器在解码 JSON 对象属性名称时从不调用 StreamReadConstraints.validateNameLength(),因此不会为此格式强制使用 maxNameLength 限制。CBORParser._decodeLongerName() 解码不检查长度的限定长度属性名称,CBORParser._decodeChunkedName() 委托给面向值的
_finishChunkedText() 例程,验证 maxStringLength 而非 maxNameLength。因此,可以解析 CBOR 文档的攻击者可能会嵌入长度不受限制的单个属性名称;无论 maxNameLength 配置为何,解析器在返回整个名称之前都会在内存中缓冲整个名称。由于默认情况下也禁用了 StreamReadConstraints.maxDocumentLength,因此默认设置下没有其他任何内容限制名称,因此唯一的限制是攻击者的上传容量和可用堆,这会导致内存耗尽和拒绝服务。除了能够将数据提交到解析端点之外,不需要任何权限,并且只需字节直接或通过配置有 CBOR 模块的 ObjectMapper 到达 CBORFactory 解析即可进行利用。jackson-core 自有的 JSON 解析器在名称解码期间以增量方式强制执行 maxNameLength;此间隙是二进制格式特有的。
maxNameLength 和 validateNameLength 是在 jackson-core 2.16.0中引入的,所以之前 2.16.0 的版本不包含未强制执行的约束。此问题与 Smile 解析器缺陷在同一个供应商公告 GHSA-3v8f-v6vx-fmrm 中一起进行跟踪,该公告涵盖这两种二进制格式。CBOR 解析器缺陷(jackson-dataformats-binary 问题#725)为 CVE-2026-68495;已分配 CVE-2026-68496Smile 解析器缺陷(问题#726)。(CVE-2026-68495)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2026-68495

https://ubuntu.com/security/CVE-2026-68495

插件详情

严重性: High

ID: 362607

文件名: unpatched_CVE_2026_68495.nasl

版本: 1.2

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/10/2

最近更新时间: 2026/10/3

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 3

百分位: 23.64

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.7

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:P

CVSS 分数来源: CVE-2026-68495

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:canonical:ubuntu_linux:16.04:-:lts, cpe:/o:canonical:ubuntu_linux:18.04:-:lts, cpe:/o:canonical:ubuntu_linux:20.04:-:lts, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:26.04:-:lts, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:canonical:ubuntu_linux:jackson-dataformat-cbor, p-cpe:/a:debian:debian_linux:jackson-dataformat-cbor

必需的 KB 项: Host/cpu, Host/local_checks_enabled, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2026/10/1

参考资料信息

CVE: CVE-2026-68495