CVE-2026-23520
يحتوي Arcane على ثغرة حقن أوامر في تسميات دورة الحياة (Lifecycle Labels) الخاصة بـ Arcane Updater مما يتيح تنفيذ الأكواد عن بُعد (RCE)
- تم النشر
- 15/01/2026
- محدث
- 15/01/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
يحتوي Arcane على ثغرة حقن أوامر في تسميات دورة الحياة (Lifecycle Labels) الخاصة بـ Arcane Updater مما يتيح تنفيذ الأكواد عن بُعد (RCE)
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
توفّر Arcane إدارة حديثة لـ Docker. قبل الإصدار 1.13.0، كانت Arcane تعاني من حقن أوامر في خدمة التحديث. كانت خدمة التحديث في Arcane تدعم وسوم دورة الحياة com.getarcaneapp.arcane.lifecycle.pre-update و com.getarcaneapp.arcane.lifecycle.post-update التي تسمح بتعريف أمر ليتم تشغيله قبل أو بعد تحديث الحاوية. يتم تمرير قيمة الوسم مباشرة إلى /bin/sh -c دون تنقية أو تحقق. ولأن أي مستخدم مصادق (وليس فقط المسؤولين) يمكنه إنشاء مشاريع عبر API، يمكن للمهاجم إنشاء مشروع يحدد أحد وسوم دورة الحياة هذه بأمر خبيث. وعندما يقوم مسؤول لاحقًا بتشغيل تحديث حاوية (إما يدويًا أو عبر فحوصات التحديث المجدولة)، تقرأ Arcane وسم دورة الحياة وتنفذ قيمته كأمر صدفي داخل الحاوية. تم إصلاح هذه الثغرة في الإصدار 1.13.0.
إثبات مفهوم لاستغلال CVE-2026-23520، وهي ثغرة تنفيذ أوامر عن بُعد (RCE) موثّقة في إدارة Arcane Docker عبر حقن أوامر نظام التشغيل في تسميات دورة الحياة. يتضمن أوضاع الفحص والاستغلال والتوليد.
إثبات مفهوم لاستغلال CVE-2026-23520، وهي ثغرة حقن أوامر في خدمة التحديث الخاصة بـ Arcane، مما يتيح تنفيذ التعليمات البرمجية عن بُعد عبر طلبات API مصممة بعناية.
🎓 إثبات مفهوم تعليمي لـ CVE-2026-23520. مختبر تحليل الثغرات الأمنية والتخفيف المتحكم فيه. 🧪
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.