CVE-2026-23698
Vtiger CRM 8.4.0 ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) المُصادق عليها عبر رفع ملف وحدة الاستيراد
- تم النشر
- 07/07/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 67.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Vtiger CRM حتى الإصدار 8.4.0 يحتوي على ثغرة تنفيذ تعليمات برمجية عن بُعد موثّقة في ميزة استيراد الوحدة الإدارية تسمح هذه الثغرة للمهاجمين بمستوى مسؤول النظام برفع ملفات PHP عشوائية عن طريق إرسال أرشيف zip مُصمم بعناية عبر وظيفة استيراد ModuleManager، والتي تستخرج المحتويات مباشرة إلى دليل modules/ ضمن جذر الويب دون التحقق من أنواع الملفات بما يتجاوز واصف manifest.xml. يمكن للمهاجمين وضع ملفات PHP قابلة للتنفيذ في دليل modules/ لتصبح قابلة للوصول المباشر عبر HTTP، متجاوزين بذلك طبقة المصادقة والتفويض في Vtiger بالكامل، حيث يقوم Apache بحل المسار واستدعاء مترجم PHP قبل دخول طبقة التوجيه الخاصة بالتطبيق، مما يؤدي إلى إنشاء قشرة ويب دائمة مستقلة عن الجلسة الأصلية.
المصادر
1Vtiger CRM 8.3.0، 8.4.0 وحدة الاستيراد RCE المُوثّقة PoC
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.