CVE-2026-25732
ثغرة اجتياز المسار في NiceGUI عبر FileUpload.name غير المُعقَّم تتيح الكتابة التعسفية للملفات
- تم النشر
- 06/02/2026
- محدث
- 09/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 30/04/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 88.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
NiceGUI هو إطار عمل لواجهات المستخدم مبني على بايثون. قبل الإصدار 3.7.0، تتيح خاصية FileUpload.name في NiceGUI بيانات اسم الملف المُقدَّمة من العميل دون تنقية، مما يتيح اجتياز المسار (path traversal) عندما يستخدم المطوّرون نمط UPLOAD_DIR / file.name. أسماء الملفات الخبيثة التي تحتوي على تسلسلات ../ تسمح للمهاجمين بكتابة ملفات خارج الدلائل المقصودة، مع احتمالية تنفيذ تعليمات برمجية عن بُعد من خلال استبدال ملفات التطبيق في أنماط النشر المعرّضة للخطر. يُنشئ هذا التصميم ثغرة أمنية شائعة تؤثر على التطبيقات التي تتبع أنماط المجتمع الشائعة. ملاحظة: يتطلب الاستغلال كود تطبيق يدمج file.name في مسارات نظام الملفات دون تنقية. التطبيقات التي تستخدم مسارات ثابتة، أو أسماء ملفات مُولَّدة، أو تنقية صريحة غير متأثرة. تم إصلاح هذه الثغرة في الإصدار 3.7.0.
المصادر
2- CVE-2026-25732-NiceGUI-3.6.1استغلال
استغلال لـ CVE-2026-25732، وهو اجتياز مسار في FileUpload الخاص بـ NiceGUI يسمح بكتابة ملفات تعسفية دون مصادقة. يتضمن أمثلة استخدام لاستبدال ملفات التطبيق أو إسقاط قذائف ويب.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.