CVE-2026-14802
react create-react-app react-dev-utils openBrowser.js startBrowserProcess os أمر حقن
- تم النشر
- 06/07/2026
- محدث
- 06/07/2026
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 80.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة أمنية في react create-react-app حتى الإصدار 5.0.1 على macOS. تؤثر هذه الثغرة على الدالة startBrowserProcess الموجودة في الملف openBrowser.js ضمن مكوّن react-dev-utils. يؤدي تنفيذ عملية تلاعب إلى حقن أوامر نظام التشغيل. من الممكن استغلال الهجوم عن بُعد. أصبح الاستغلال متاحًا للعموم الآن وقد يُستخدم. تم إبلاغ المشروع بالمشكلة مبكرًا عبر تقرير مشكلة، لكنه لم يستجب بعد.
المصادر
1- CVE-2026-14802إعلامية
مرجع CVE موجز: حقن أوامر نظام التشغيل في create-react-app قبل الإصدار 5.0.2 على macOS عبر openBrowser.js من react-dev-utils، بما في ذلك الإصدارات المتأثرة وإرشادات التخفيف المؤقتة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.