CVE-2025-52691
رفع ملفات عشوائية
- تم النشر
- 29/12/2025
- محدث
- 26/02/2026
- تخصيص CNA
- CSA
- الأدلة المرصودة
- 26/01/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
قد يتيح الاستغلال الناجح للثغرة لمهاجم غير مصادق إمكانية رفع ملفات عشوائية إلى أي موقع على خادم البريد، مما قد يمكّن من تنفيذ التعليمات البرمجية عن بُعد.
المصادر
8- CVE-2025-52691-APT-PoCاستغلال
استغلال (Proof-of-Concept) محسّن لثغرة CVE-2025-52691 (رفع ملفات تعسفي في SmarterMail يؤدي إلى تنفيذ أوامر برمجية عن بُعد - RCE) مع ميزات على مستوى APT مثل التمويه الخفي (Stealth Obfuscation)، والاستمرارية (Persistence)، واستخراج البيانات (Exfiltration)، والوضع التفاعلي. للاستخدام التعليمي والاختبار المصرح به فقط. يُنسب الفضل إلى الـ PoC الأصلي لـ yt2w/CVE-2025-52691.
CVE-2025-52691
- CVE-2025-52691-pocاستغلال
استغلال إثبات المفهوم لـ CVE-2025-52691: رفع ملف تعسفي دون مصادقة يؤدي إلى RCE في SmarterMail. يتضمن ماسح ثغرات، ورافع ASPX webshell، وقشرة تفاعلية لاختبار الأمان المصرح به.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.