CVE-2026-16764
OWASP DefectDojo API/Web serializers.py UserSerializer إدارة الصلاحيات
- تم النشر
- 23/07/2026
- محدث
- 24/07/2026
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 34.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم تحديد ثغرة أمنية في OWASP DefectDojo 2.59.0. تؤثر هذه المشكلة على الدالة UserSerializer في الملف dojo/api_v2/serializers.py الخاص بالمكوّن API/Web. يؤدي هذا التلاعب بالوسيط is_staff إلى إدارة صلاحيات غير سليمة. يمكن تنفيذ الهجوم عن بُعد. الاستغلال متاح للعموم وقد يُستخدم. الترقية إلى الإصدار 2.58.3 و3.0.0 قادرة على معالجة هذه المشكلة. اسم التصحيح هو 68a272f299d096249fd3ba9c2676bf69012857bf. يُنصح بترقية المكوّن المتأثر. لم يكن من المقرر إصدار 2.59.0 وقد تمت إزالته.
المصادر
- CVE-2026-16764استغلال
استغلال Python لـ CVE-2026-16764، وهو تصعيد صلاحيات في OWASP DefectDojo حيث يسمح تجاوز REST API الخاص بـ is_staff لمستخدم منخفض الصلاحيات بالحصول على وصول superuser.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.