CVE-2023-26482
نطاق عمليات سير العمل غير مُتحقق منه في خادم نكست كلاود
- تم النشر
- 30/03/2023
- محدث
- 11/02/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 90.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
خادم Nextcloud هو تطبيق سحابي منزلي مفتوح المصدر. في الإصدارات المتأثرة، أدى نقص التحقق من النطاق إلى السماح للمستخدمين بإنشاء سير عمل مصممة لتكون متاحة للمسؤولين فقط. بعض سير العمل مصممة لتنفيذ أوامر عن بُعد (RCE) عن طريق استدعاء نصوص برمجية محددة، لتوليد ملفات PDF، أو استدعاء خطافات ويب، أو تشغيل نصوص برمجية على الخادم. بسبب هذا المزيج، واعتمادًا على التطبيقات المتاحة، يمكن أن تؤدي المشكلة إلى تنفيذ أوامر عن بُعد (RCE) في النهاية. يُنصح بترقية خادم Nextcloud إلى الإصدار 24.0.10 أو 25.0.4. المستخدمون غير القادرين على الترقية يجب عليهم تعطيل التطبيقين `workflow_scripts` و `workflow_pdf_converter` كإجراء تخفيفي.
المصادر
1مختبر قائم على Docker يعيد إنتاج CVE-2023-26482 (ثغرة تنفيذ التعليمات البرمجية عن بُعد في Nextcloud) مع سكربت استغلال آلي لتحليل الثغرات التعليمي وعرض سير عمل الاستغلال.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.