CVE-2025-27407
تنفيذ التعليمات البرمجية عن بُعد عند تحميل مخطط GraphQL مُصمَّم خصيصًا
- تم النشر
- 12/03/2025
- محدث
- 03/11/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 14/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 87.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
graphql-ruby هو تنفيذ Ruby لـ GraphQL. بدءًا من الإصدار 1.11.5 وقبل الإصدارات 1.11.8 و1.12.25 و1.13.24 و2.0.32 و2.1.14 و2.2.17 و2.3.21، يمكن أن يؤدي تحميل تعريف مخطط خبيث في `GraphQL::Schema.from_introspection` (أو `GraphQL::Schema::Loader.load`) إلى تنفيذ تعليمات برمجية عن بُعد. أي نظام يقوم بتحميل مخطط عبر JSON من مصدر غير موثوق يكون عرضة للخطر، بما في ذلك تلك التي تستخدم GraphQL::Client لتحميل مخططات خارجية عبر استبطان GraphQL. تحتوي الإصدارات 1.11.8 و1.12.25 و1.13.24 و2.0.32 و2.1.14 و2.2.17 و2.3.21 على تصحيح لهذه المشكلة.
المصادر
1مختبر محلي وإثبات مفهوم لاستغلال CVE-2025-27407، يستهدف محمّل مخطط GraphQL introspection في GitLab عبر مسار Direct Transfer HTTP. يتضمن بيئة حاوية وبرنامج تشغيل تلقائي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.