CVE-2026-1111
إدارة قوالب المهام في Sanluan PublicCMS ثغرة اجتياز المسار في TaskTemplateAdminController.java
- تم النشر
- 18/01/2026
- محدث
- 23/02/2026
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 09/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 51.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم العثور على ثغرة أمنية في Sanluan PublicCMS حتى الإصدار 5.202506.d. تؤثر هذه الثغرة على الدالة Save في الملف com/publiccms/controller/admin/sys/TaskTemplateAdminController.java الخاص بمكوّن معالج إدارة قوالب المهام. يؤدي التلاعب بالوسيط path إلى اجتياز المسار (path traversal). يمكن شن الهجوم عن بُعد. تم الكشف عن الاستغلال للعامة وقد يتم استخدامه. تم التواصل مع البائع مبكرًا بشأن هذا الكشف لكنه لم يستجب بأي شكل.
المصادر
1مثال على استغلال ثغرة إعادة الدخول عبر الوظائف (Cross-function Reentrancy) في العقود الذكية، مع عقد Solidity هش وعقد مهاجم يوضحان استنزاف الأموال من خلال إعادة الدخول عبر دالة fallback.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.