Linux Distros のパッチ未適用の脆弱性: CVE-2026-74680

critical Nessus プラグイン ID 338980

概要

Linux/Unix ホストには、ベンダーにより修正されていないことを示す脆弱性を持つ複数のパッケージがインストールされています。

説明

Linux/Unix ホストには、ベンダーが提供するパッチが利用できない脆弱性の影響を受ける複数のパッケージがインストールされています。

- usb:atm:cxacru:cxacru_cm() のエラー時に rcv_urb を適切に kill cxacru_cm() が、snd_urbの送信中または待機中にエラーを検出すると、中止され、すでに送信済みのrcv_urbを kill せずにエラーを返します。これにより、rcv_urbはアクティブなままになります。初期化中(cxacru_atm_start()など)にこれが発生すると、ドライバーはエラーを無視してcxacru_poll_status()の呼び出しに進み、cxacru_cm()が再度呼び出される可能性があります。まだアクティブなrcv_urbの送信を試行すると、usb_submit_urb() で警告が発生します: cxacru 1-1:1.0: cm 0x84 の送信に失敗しました(-104) ATM dev 0:cxacru_atm_start:
CHIP_ADSL_LINE_START が -104 を返しました ------------[ ここでカット ]------------ URB ffff88812658d200 がアクティブ中に送信されました 警告:drivers/usb/core/urb.c:379 at usb_submit_urb+0x79/0x18b0 drivers/usb/core/urb.c:379 ... コールトレース: <TASK> cxacru_cm+0x21a/0xf10 drivers/usb/atm/cxacru.c:631 cxacru_cm_get_array drivers/usb/atm/cxacru.c:722 [インライン] cxacru_poll_status+0x178/0x1110 drivers/usb/atm/cxacru.c:828 cxacru_atm_start+0x185/0x360 drivers/usb/atm/cxacru.c:814 usbatm_atm_init+0x144/0x3a0 drivers/usb/atm/usbatm.c:927 usbatm_usb_probe+0x15cb/0x1db0 drivers/usb/atm/usbatm.c:1178 cxacru_usb_probe+0x17f/0x220 drivers/usb/atm/cxacru.c:1370 ... これを修正するには、cxacru_cm() が早期に中止した場合に、rcv_urb が適切に強制終了されるようにしてください。URB がアクティブでない場合 (たとえば、最初に送信に失敗した場合、またはすでに完了している場合) でも安全に呼び出すことができるため、エラーパスの rcv_urb で usb_kill_urb() を安全に呼び出すことができます。(CVE-2026-74680)

Nessus は、ベンダーから報告されたパッケージの存在に依存していることに注意してください。

ソリューション

現時点で既知の解決策はありません。

参考資料

https://security-tracker.debian.org/tracker/CVE-2026-74680

プラグインの詳細

深刻度: Critical

ID: 338980

ファイル名: unpatched_CVE_2026_74680.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/8/22

更新日: 2026/8/22

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3

パーセンタイル: 23.65

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2026-74680

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:U/RC:C

脆弱性情報

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

エクスプロイトの容易さ: No known exploits are available

脆弱性公開日: 2026/8/22

参照情報

CVE: CVE-2026-74680