CVE-2026-102115
تجاوز المصادقة في Kiteworks Core ضمن سير عمل إعادة تعيين كلمة المرور
- تم النشر
- 30/09/2026
- محدث
- 01/10/2026
- تخصيص CNA
- cisa-cg
- الأدلة المرصودة
- 01/10/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hملخص
لم يقم Kiteworks Core بالتحقق بشكل صحيح من معامل تم إرساله إلى سير عمل إعادة تعيين كلمة المرور. يمكن لمهاجم غير مصادق عليه يعرف عنوان البريد الإلكتروني لمستخدم لديه كلمة مرور مخزنة محليًا أن يعيد تعيين كلمة مرور ذلك الحساب دون الوصول إلى رابط إعادة التعيين المرسل عبر البريد الإلكتروني، ثم يصادق على هويته كمستخدم ذلك الحساب، بما في ذلك عندما يمتلك الحساب امتيازات إدارية.
المصادر
مجموعة مُتحقَّق منها ومنسَّقة بواسطة المجتمع لاستغلالات إثبات المفهوم (Proof-of-Concept) الخاصة بثغرات CVEs المُعلنة في عام 2026.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.