CVE-2026-25058
نقطة نهاية النصوص الداخلية غير المصادق عليها في Vexa مكشوفة افتراضيًا
- تم النشر
- 20/04/2026
- محدث
- 20/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 34.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Vexa هو واجهة برمجة تطبيقات مفتوحة المصدر وقابلة للاستضافة الذاتية لروبوتات الاجتماعات وواجهة برمجة تطبيقات لنسخ الاجتماعات. قبل الإصدار 0.10.0-260419-1910، كانت خدمة جامع النسخ في Vexa تعرض نقطة نهاية داخلية `GET /internal/transcripts/{meeting_id}` تُرجع بيانات النسخ لأي اجتماع دون أي فحوصات مصادقة أو تفويض. يمكن لمهاجم غير مصادق تعداد جميع معرفات الاجتماعات، والوصول إلى نسخ اجتماعات أي مستخدم دون بيانات اعتماد، وسرقة محادثات الأعمال السرية، وكلمات المرور، و/أو المعلومات الشخصية القابلة للتعريف (PII). الإصدار 0.10.0-260419-1910 يعالج هذه المشكلة.
المصادر
1- My-CVEsالبحث
ثغرات CVE التي وجدتها. كتابات فنية، أمثلة استغلال، وشروحات لجلسات الفازينغ.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.