CVE-2026-103956
ثغرة المصادقة المفقودة للوظيفة الحرجة في Loom for AWS
- تم النشر
- 02/10/2026
- محدث
- 02/10/2026
- تخصيص CNA
- AMZN
- الأدلة المرصودة
- 04/10/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 38.3%
- تاريخ الموديل
- 03/10/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة فقدان المصادقة لوظيفة حرجة في تبعية المصادقة في Loom for AWS قبل الإصدار 1.6.1، مما سمح للجهات الفاعلة عن بُعد بالحصول على صلاحيات المسؤول الأعلى على مستوى التحكم بالوكيل، بما في ذلك تسجيل خوادم الأدوات، وقراءة بيانات اعتماد التكامل المخزنة، وإعادة كتابة سياسات دور IAM المرتبطة بأدوار الوكيل المُدارة، وذلك عبر أي طلب إلى واجهة برمجة تطبيقات التطبيق في عملية نشر لم يتم فيها تكوين أي مزود هوية. لمعالجة هذه المشكلة، يجب على المستخدمين الترقية إلى الإصدار 1.6.1 أو أحدث.
المصادر
CVE-2026-103956 - Loom for AWS - حرج - تجاوز المصادقة - مسؤول خارق غير مُصادق عليه عند عدم تكوين IdP
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.