CVE-2026-23491
InvoicePlane يحتوي على ثغرة اجتياز المسار غير المصادق عليها في وحدة تحكم الضيف
- تم النشر
- 18/02/2026
- محدث
- 25/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 19/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 90.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
InvoicePlane هو تطبيق مفتوح المصدر يُستضاف ذاتيًا لإدارة الفواتير والعملاء والمدفوعات. توجد ثغرة اجتياز المسار في طريقة `get_file` الخاصة بوحدة تحكم `Get` في وحدة `Guest` في InvoicePlane حتى الإصدار 1.6.3 وما يليه. تسمح الثغرة للمهاجمين غير المصادق عليهم بقراءة ملفات عشوائية على الخادم من خلال التلاعب باسم ملف الإدخال. يؤدي هذا إلى كشف معلومات حساسة، بما في ذلك ملفات التكوين التي تحتوي على بيانات اعتماد قاعدة البيانات. يعمل الإصدار 1.6.4 على إصلاح المشكلة.
المصادر
1CVE-2026-23491 - يحتوي InvoicePlane على ثغرة Path Traversal بدون مصادقة في Guest Controller
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.