CVE-2026-22187
Bio-Formats <= 8.3.0 إلغاء تسلسل غير آمن في Memoizer عبر ملفات ذاكرة التخزين المؤقت .bfmemo
- تم النشر
- 07/01/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 43.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Bio-Formats حتى الإصدار 8.3.0 تشمل ثغرة إلغاء تسلسل Java غير آمنة تقوم إصدارات Bio-Formats حتى الإصدار 8.3.0 شاملةً بإجراء إلغاء تسلسل Java غير آمن لملفات ذاكرة التخزين المؤقت التي يتحكم فيها المهاجم (`.bfmemo`) أثناء معالجة الصور. تقوم فئة `loci.formats.Memoizer` بتحميل وإلغاء تسلسل ملفات المذكرات المرتبطة بالصور تلقائيًا دون تحقق أو فحوصات سلامة أو فرض ثقة. يمكن للمهاجم الذي يستطيع توفير ملف `.bfmemo` مُصمم بعناية إلى جانب صورة أن يؤدي إلى إلغاء تسلسل بيانات غير موثوقة، مما قد يؤدي إلى رفض الخدمة أو التلاعب بالمنطق أو ربما تنفيذ تعليمات برمجية عن بُعد في البيئات التي توجد فيها سلاسل أدوات مناسبة على مسار الفئات (classpath).
المصادر
1Bio-Formats ≤ 8.3.0 يقوم بإلغاء تسلسل Java غير آمن لملفات ذاكرة التخزين المؤقت .bfmemo التي يتحكم فيها المهاجم أثناء معالجة الصور؛ يمكن أن يؤدي ملف .bfmemo مُصمم بعناية إلى إلغاء تسلسل بيانات غير موثوقة (رفض الخدمة/التلاعب بالمنطق؛ ومن المحتمل تنفيذ تعليمات برمجية عن بُعد إذا وُجدت سلاسل أدوات).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.