Linux Distros のパッチ未適用の脆弱性: CVE-2026-89465

medium Nessus プラグイン ID 345259

概要

Linux/Unix ホストには、ベンダーにより修正されていないことを示す脆弱性を持つ複数のパッケージがインストールされています。

説明

Linux/Unix ホストには、ベンダーが提供するパッチが利用できない脆弱性の影響を受ける複数のパッケージがインストールされています。

- power:supply:rt9455:ティアダウン前に遅延作業を静止します。スレッド化された IRQ ハンドラーは、pwr_rdy_work、max_charging_time_work、batt_presence_work をキューに入れることができます。pwr_rdy_work と batt_presence_work は max_charging_time_work をキューに入れることもできますが、batt_presence_work は自身を再キューに入れることができます。rt9455_remove() は、batt_presence_work前にmax_charging_time_workをキャンセルします。したがって、後者は、すでにキャンセルされた後にmax_charging_time_workをキューに入れることができます:rt9455_remove() workqueue cancel pwr_rdy_work cancel max_charging_time_work batt_presence_work queues max_charging_time_work cancel batt_presence_work 返す devres は逆参照rt9455_info max_charging_time_workを解放しますrt9455_info IRQ は、devres がクリーンアップするまで登録されたままになり、いずれかのキャンセル呼び出しの後にさらに作業をキューに入れることができます。IRQ がリクエストされた後に rt9455_hw_init() が失敗すると、プローブはすでにキューに入れられていた可能性のある作業をキャンセルせずに戻ります。保留中のコールバックは、解放後にrt9455_infoにアクセスする可能性があります。devm_power_supply_register() の直後に rt9455_cancel_all_delayed_works() から devm_add_action_or_reset() までを登録します。devres は、管理対象 IRQ が解放されてから rt9455_info が解放される前に、逆登録の順番でアクションを呼び出すため、遅延した作業は rt9455_remove() とプローブエラーパスの両方で排出されます。両方とも後者をキューに入れることができるため、pwr_rdy_workをキャンセルし、max_charging_time_work前にbatt_presence_workしてください。この問題は、社内の静的解析ツールにより見つかりました。(CVE-2026-89465)

Nessus は、ベンダーによって報告されたパッケージの存在に依存していることに注意してください。

ソリューション

現時点で既知の解決策はありません。

参考資料

https://security-tracker.debian.org/tracker/CVE-2026-89465

プラグインの詳細

深刻度: Medium

ID: 345259

ファイル名: unpatched_CVE_2026_89465.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/9/12

更新日: 2026/9/12

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3

パーセンタイル: 23.62

CVSS v2

リスクファクター: Medium

基本値: 5.6

現状値: 4.8

ベクトル: CVSS2#AV:L/AC:L/Au:N/C:P/I:N/A:C

CVSS スコアのソース: CVE-2026-89465

CVSS v3

リスクファクター: Medium

基本値: 5.5

現状値: 5.1

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:U/RC:C

脆弱性情報

CPE: cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

エクスプロイトの容易さ: No known exploits are available

脆弱性公開日: 2026/9/11

参照情報

CVE: CVE-2026-89465