CVE-2026-25099
تنفيذ تعليمات برمجية عن بُعد عبر رفع ملفات غير مقيد في Bludit
- تم النشر
- 27/03/2026
- محدث
- 27/03/2026
- تخصيص CNA
- CERT-PL
- الأدلة المرصودة
- 07/05/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 78.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يسمح المكوّن الإضافي API في بلوديت لمهاجم مُصادَق يمتلك رمز API صالحًا برفع ملفات من أي نوع وأي امتداد دون قيود، والتي يمكن تنفيذها بعد ذلك، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (Remote Code Execution). تم إصلاح هذه المشكلة في الإصدار 3.18.4.
المصادر
2- CVE-2026-25099استغلال
استغلال بلغة بايثون لرفع ملفات غير مقيد في واجهة برمجة تطبيقات نظام إدارة المحتوى Bludit CMS مما يؤدي إلى تنفيذ كود عن بُعد، مع توفير تنفيذ الأوامر وقشرة تفاعلية للاختبار المصرح به.
- Bludit CMS 3.18.4 - RCEاستغلال
yahia · multiple · 07/05/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.