CVE-2026-22679
ثغرة تنفيذ التعليمات البرمجية عن بُعد غير المصادق عليها في Weaver E-cology 10.0 عبر نقطة نهاية dubboApi للتصحيح
- تم النشر
- 07/04/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Weaver (Fanwei) E-cology 10.0 — ثغرة تنفيذ أوامر عن بُعد غير مصادق عليها الإصدارات الأقدم من 20260312 من Weaver (Fanwei) E-cology 10.0 تحتوي على ثغرة تنفيذ أوامر عن بُعد غير مصادق عليها في نقطة النهاية `/papi/esearch/data/devops/dubboApi/debug/method`، والتي تسمح للمهاجمين بتنفيذ أوامر عشوائية عبر استدعاء وظائف التصحيح المكشوفة. يمكن للمهاجمين صياغة طلبات POST تحتوي على معاملات `interfaceName` و `methodName` يتحكمون بها للوصول إلى أدوات تنفيذ الأوامر وتحقيق تنفيذ أوامر عشوائية على النظام. تم رصد أول دليل على الاستغلال من قبل مؤسسة Shadowserver Foundation في 2026-03-31 (UTC).
المصادر
1- CVE-2026-22679استغلال
ماسح استغلال وتشخيص لثغرة تنفيذ الأوامر عن بُعد (RCE) غير المصادق عليها في Weaver E-cology، يستهدف نقطة نهاية dubboApi للتصحيح. يتضمن إثبات المفهوم (PoC)، وسكربت Nmap NSE، وإرشادات المعالجة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.