CVE-2026-0915
إجراء getnetbyaddr و getnetbyaddr_r يتسببان في تسرب محتويات المكدس إلى محلل DNS
- تم النشر
- 15/01/2026
- محدث
- 20/01/2026
- تخصيص CNA
- glibc
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 48.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
استدعاء `getnetbyaddr` أو `getnetbyaddr_r` مع ملف `nsswitch.conf` مُهيأ يحدد الواجهة الخلفية DNS للمكتبة للشبكات، والاستعلام عن شبكة بقيمة صفرية في مكتبة GNU C Library من الإصدار 2.0 إلى الإصدار 2.42 يمكن أن يُسرب محتويات المكدس إلى محلل DNS المُهيأ.
المصادر
1يوفر تصحيحًا أمنيًا لثغرة CVE-2026-0915، مع إضافة تحقق صارم من مخطط JSON، وتنقية المدخلات، وتحديد معدل الطلبات لمنع هجمات الحقن وحجب الخدمة (DoS) في تطبيقات Node.js.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.