CVE-2025-11493
آلية التحقق من التحديث الذاتي في ConnectWise Automate
- تم النشر
- 16/10/2025
- محدث
- 26/02/2026
- تخصيص CNA
- ConnectWise
- الأدلة المرصودة
- 20/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 13.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# وكيل ConnectWise Automate لا يتحقق بشكل كامل من صحة الملفات التي يتم تنزيلها من الخادم، مثل التحديثات والتبعيات وعمليات التكامل. وهذا يخلق خطرًا حيث يمكن لمهاجم في مسار الاتصال تنفيذ هجوم رجل في المنتصف واستبدال ملفات ضارة بدلاً من الملفات الشرعية عن طريق انتحال شخصية خادم شرعي. يتم تخفيف هذا الخطر عند فرض HTTPS، ويرتبط بـ CVE-2025-11492.
المصادر
1شرح تفصيلي وكود لثغرات CVE-2025-11492 وCVE-2025-11493 - تنفيذ التعليمات البرمجية عن بُعد (RCE) في ConnctWise Automate RMM عبر هجوم Adversary-in-the-Middle
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.