CVE-2026-11450
GL.iNet GL-MT3000 حقن أوامر dlopen لتطبيع المسار
- تم النشر
- 07/06/2026
- محدث
- 08/06/2026
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 15/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 73.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة أمنية في GL.iNet GL-MT3000 4.4.5. تؤثر هذه الثغرة على الدالة dlopen في المكتبة /usr/lib/oui-httpd/rpc/ من مكوّن Path Normalization Handler. يؤدي إجراء معالجة على الوسيط dev_name إلى حقن أوامر. من الممكن بدء الهجوم عن بُعد. الترقية إلى الإصدار 4.7 تعالج هذه المشكلة. يُنصح بترقية المكوّن المتأثر. يؤكد البائع: "من الإصدار 4.7 فصاعدًا، قمنا بتمكين التحقق على مستوى الطريقة في طبقة HTTP /rpc. لم يعد nas‑web.eject_disk ضمن القائمة البيضاء للطرق المسموح بها. وبالتالي، فإن استدعاء eject_disk مباشرةً عبر نقطة النهاية الافتراضية /rpc يُرجع Invalid params، مما يمنع الدخول إلى الدوال الخطيرة اللاحقة ويحجب سلسلة الاستغلال عن بُعد الموضحة في التقرير."
المصادر
1إثبات مفهوم لثلاث ثغرات حقن أوامر بدون مصادقة (CVE-2026-11450/1/2) في البرنامج الثابت لجهاز التوجيه المحمول GL.iNet Beryl AX بإصدار <=4.4.5، تستغل موزّع CGI دون الحاجة إلى مصادقة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.