CVE-2026-25890
File Browser يحتوي على تجاوز للتحكم في الوصول القائم على المسار عبر شرطات مائلة متعددة في البداية في عنوان URL
- تم النشر
- 09/02/2026
- محدث
- 10/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 39.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
File Browser يوفر واجهة لإدارة الملفات داخل دليل محدد، ويمكن استخدامه لرفع الملفات وحذفها ومعاينتها وإعادة تسميتها وتحريرها. قبل الإصدار 2.57.1، يمكن لمستخدم مُصادق تجاوز قواعد مسار الملفات "Disallow" الخاصة بالتطبيق عن طريق تعديل عنوان URL للطلب. من خلال إضافة عدة شرطات مائلة (مثل //private/) إلى المسار، يفشل فحص التفويض في مطابقة القاعدة، بينما يقوم نظام الملفات الأساسي بحل المسار بشكل صحيح، مما يمنح وصولًا غير مصرح به إلى الملفات المقيدة. تم إصلاح هذه الثغرة في الإصدار 2.57.1.
المصادر
1استغلال لثغرة CVE-2026-25890، وهي تجاوز للتحقق من الصلاحيات القائم على المسار في FileBrowser <= v2.57.0، مما يسمح للمستخدمين المصادق عليهم ذوي الامتيازات المنخفضة بقراءة الملفات المقيدة ورفعها وحذفها عبر شرطات مائلة متعددة في البداية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.