CVE-2026-19264
قراءة ملفات تعسفية غير مصادق عليها عبر اجتياز المسار في /uploads (فواصل مشفرة بعنوان URL) تؤدي إلى الاستيلاء على المثيل
- تم النشر
- 07/08/2026
- محدث
- 24/08/2026
- تخصيص CNA
- postiz
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 53.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
بوستيز (Postiz) هي أداة مفتوحة المصدر لجدولة المحتوى على وسائل التواصل الاجتماعي. المسار الذي يقدّم الوسائط المخزّنة محلياً يدمج مقاطع المسار المقدَّمة عبر عنوان URL مع دليل الرفع ويبث الملف دون تطبيع المسار أو حصره داخل ذلك الدليل، ولا يتطلب هذا المسار أي مصادقة. يتم ضغط مقاطع النقاط الخام قبل التوجيه، لكن الفواصل المشفّرة بعنوان URL تنجو من مطابقة المسار ولا يتم فك ترميزها إلا عند وصولها إلى المعالج، مما يعيد استعادة اجتياز المسار عند استدعاء نظام الملفات. وبالتالي، يمكن لمهاجم بعيد غير مصادَق قراءة أي ملف يمكن قراءته بواسطة عملية التطبيق، بما في ذلك بيئة العملية، التي تكشف سر توقيع JWT وسلسلة اتصال قاعدة البيانات وأسرار مزوّد الخدمة والفوترة المتصلة. ولأن رموز الجلسة موقّعة بذلك السر ولا تحمل تاريخ انتهاء، فإن هذا يسمح بتزوير جلسة غير منتهية الصلاحية لأي مستخدم، بما في ذلك مسؤول، دون الحاجة إلى كلمة مرور.
المصادر
1- CVE-2026-19264البحث
CVE-2026-19264 - ثغرة حرجة لتجاوز المسار دون مصادقة تؤدي إلى السيطرة الكاملة على المثيل في Postiz (< 2.22.1). توثيق تقني: تجاوز ترتيب فك التشفير، تصعيد JWT_SECRET، وتحليل الإصلاح من المصدر العلوي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.