CVE-2025-67886
يسمح Bitrix24 حتى الإصدار 25.100.300 بتنفيذ التعليمات البرمجية عن بُعد (Remote Code Execution)، وذلك لأن جهة فاعلة تمتلك أذونات SOURCE/WRITE لوحدة الترجمة...
- تم النشر
- 08/05/2026
- محدث
- 08/05/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 61.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يسمح Bitrix24 حتى الإصدار 25.100.300 بتنفيذ التعليمات البرمجية عن بُعد (Remote Code Execution)، وذلك لأن جهة فاعلة تمتلك أذونات SOURCE/WRITE لوحدة الترجمة (Translate Module) يمكنها رفع التعليمات البرمجية وتنفيذها عن طريق إرسال ملف PHP وملف .htaccess. ملاحظة: يعترض المورّد على هذا التوصيف لأن هذا سلوك مقصود للمستخدمين ذوي الامتيازات العالية الذين يمكنهم رفع صفحات مترجمة جديدة إلى الموقع.
المصادر
2Bitrix24 <= 25.100.300 (Translate Module) ثغرة تنفيذ كود عن بعد
تحليل مفصل وإثبات مفهوم لـ CVE-2025-67887/86 RCE في وحدة 1C-Bitrix Translate، بما في ذلك سلسلة الاستغلال وتقييم CVSS وتوصيات التخفيف للمسؤولين.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.