CVE-2026-18110
Concrete CMS من الإصدار 9.0.0 حتى 9.5.2 معرّض لثغرة انعدام التفويض في نقطة نهاية الإكمال التلقائي لمحدد المستخدم (/ccm/system/user/autocomplete)، مما يسمح لمهاجم غير مُصادَق عليه باسترجاع دليل مستخدمي الواجهة الخلفية بالكامل — المعرّف الداخلي، اسم المستخدم
- تم النشر
- 15/09/2026
- محدث
- 22/09/2026
- تخصيص CNA
- ConcreteCMS
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 20.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
لا يقوم Concrete CMS 9 (من 9.0.0 إلى 9.5.2) بإجراء فحص للتفويض على نقطة نهاية الإكمال التلقائي لمحدد المستخدم (/ccm/system/user/autocomplete)، والتي تدعم لوحة "Preview as User" ومكونات محدِّد المستخدم الأخرى. تتحقق نقطة النهاية فقط من رمز وصول على غرار CSRF مرتبط بخيارات عرض المحدِّد بدلاً من هوية المستدعي أو أذوناته، ويتم إصدار هذا الرمز للزوار المجهولين لأن المحدِّد يُعرض دون فحص للتفويض. ولأن الاستعلام الفارغ يُترجم إلى مرشح مطابقة الكل، يمكن لمهاجم غير مصادق عليه إرسال بحث فارغ وتقسيم النتائج إلى صفحات لسرد كل حساب خلفي، مما يكشف عن معرّف المستخدم الداخلي واسم المستخدم وعنوان البريد الإلكتروني لجميع المستخدمين الإداريين، بما في ذلك المسؤول الأعلى (معرّف المستخدم 1). لا يتم الكشف عن أي تجزئات كلمات مرور أو مواد جلسة. منح فريق أمان Concrete CMS هذه الثغرة درجة CVSS v4.0 قدرها 8.7 مع المتجه CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N. شكراً لـ thirtythree و YesWeHack على الإبلاغ.
المصادر
أداة PoC بلغة Python وقالب Nuclei لاستغلال CVE-2026-18110، وهي ثغرة تعداد المستخدمين دون مصادقة في Concrete CMS 9.0.0-9.5.2 عبر نقطة نهاية الإكمال التلقائي للمستخدم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.