CVE-2026-14620
webpack-dev-server عرضة لتزوير الطلبات عبر المواقع (CSRF) عبر نقاط نهاية المطوّر الداخلية
- تم النشر
- 03/07/2026
- محدث
- 06/07/2026
- تخصيص CNA
- openjs
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:N/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 43.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الإصدارات 5.2.5 وما قبلها من webpack-dev-server تكشف عن نقطتي نهاية داخليتين للمطوّرين، /webpack-dev-server/open-editor و /webpack-dev-server/invalidate، تقومان بتنفيذ إجراءات تغيّر الحالة على أي طلب GET دون التحقق من أن الطلب نشأ من صفحة خادم التطوير نفسه. أي موقع ويب يزوره المطوّر أثناء تشغيل خادم التطوير يمكنه تشغيل نقطتي النهاية هاتين عبر الأصول دون أي تفاعل يتجاوز مجرد الزيارة. يمكن للمهاجم فتح أي ملف محلي موجود في محرّر المطوّر، بما في ذلك ملفات خارج جذر المشروع، ويمكن للطلبات المتكررة أن تستدعي عمليات محرّر وتفرض عمليات إعادة ترجمة تُضعِف أداء جهاز المطوّر. التصحيحات: الترقية إلى webpack-dev-server 5.2.6. الحلول البديلة: لا يوجد.
المصادر
2- security-researchالبحث
PoCs وتقارير عن ثغرات CVE التي أبلغت عنها (إفصاح منسق; المنشورة والمصححة فقط)
Jorge González Milla · multiple · 17/08/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.