CVE-2026-24480
ثغرة RCE مؤكدة والاستيلاء على المستودع في QGIS عبر GitHub Actions
- تم النشر
- 27/01/2026
- محدث
- 27/01/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 34.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
QGIS هو نظام معلومات جغرافية (GIS) مجاني، مفتوح المصدر، ومتعدد المنصات. يحتوي المستودع على سير عمل GitHub Actions يُسمى "pre-commit checks" والذي، قبل الالتزام `76a693cd91650f9b4e83edac525e5e4f90d954e9`، كان عرضة لتنفيذ التعليمات البرمجية عن بُعد واختراق المستودع لأنه استخدم مشغل `pull_request_target` ثم قام بفحص وتنفيذ تعليمات برمجية غير موثوقة من طلبات السحب في سياق مميز. سير العمل المُفعّل عبر `pull_request_target` كان يعمل ببيانات اعتماد المستودع الأساسي وإمكانية الوصول إلى الأسرار. إذا قامت هذه السير بفحص وتنفيذ تعليمات برمجية من رأس طلب سحب خارجي (والذي قد يكون خاضعًا لسيطرة المهاجم)، كان بإمكان المهاجم تنفيذ أوامر عشوائية بصلاحيات مرتفعة. تم توثيق هذا النمط غير الآمن كخطر أمني من قبل GitHub وباحثي الأمن. الالتزام `76a693cd91650f9b4e83edac525e5e4f90d954e9` أزال التعليمات البرمجية المعرضة للخطر.
المصادر
1- gha-lab-b16a4f3554البحث
مختبر أبحاث أمني: CVE-2026-24480 pull_request_target pre-commit RCE في qgis/QGIS (لقطة عند الالتزام الضعيف)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.