CVE-2026-23885
AlchemyCMS يحتوي على تنفيذ عن بُعد للكود (RCE) مُصادق عليه عبر حقن eval في ResourcesHelper
- تم النشر
- 19/01/2026
- محدث
- 21/01/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 40.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Alchemy هو محرك نظام إدارة محتوى مفتوح المصدر مكتوب بلغة Ruby on Rails. قبل الإصدارين 7.4.12 و8.0.3، يستخدم التطبيق دالة `eval()` الخاصة بلغة Ruby لتنفيذ سلسلة نصية ديناميكيًا مقدمة من خاصية `resource_handler.engine_name` في `Alchemy::ResourcesHelper#resource_url_proxy`. توجد الثغرة في `app/helpers/alchemy/resources_helper.rb` في السطر 28. يتجاوز الكود صراحةً فحص أمان الكود باستخدام `# rubocop:disable Security/Eval`، مما يشير إلى أن استخدام دالة خطيرة كان معروفًا ولكن لم يتم التخفيف منه بشكل صحيح. نظرًا لأن `engine_name` مصدره تعريفات الوحدات التي يمكن أن تتأثر بإعدادات الإدارة، فإنه يسمح لمهاجم مصادق بتجاوز بيئة Ruby المعزولة وتنفيذ أوامر نظام عشوائية على نظام التشغيل المضيف. يعمل الإصداران 7.4.12 و8.0.3 على إصلاح المشكلة عن طريق استبدال `eval()` بـ `send()`.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-23885، وهو تنفيذ تعليمات برمجية عن بُعد (RCE) مُصادق عليه في AlchemyCMS عبر حقن eval()، مع تحليل تقني وإرشادات للمعالجة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.