CVE-2026-26030
وظيفة التصفية في Microsoft Semantic Kernel InMemoryVectorStore عرضة لتنفيذ التعليمات البرمجية عن بُعد
- تم النشر
- 19/02/2026
- محدث
- 26/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Semantic Kernel: ثغرة تنفيذ التعليمات البرمجية عن بُعد في `InMemoryVectorStore` يحتوي Semantic Kernel، وهو حزمة تطوير Python الخاصة بالنواة الدلالية من Microsoft، على ثغرة تنفيذ التعليمات البرمجية عن بُعد في الإصدارات السابقة للإصدار 1.39.4، وتحديدًا ضمن وظيفة التصفية `InMemoryVectorStore`. تم إصلاح المشكلة في الإصدار `python-1.39.4`. يجب على المستخدمين الترقية إلى هذا الإصدار أو إصدار أحدث. كحل بديل، تجنب استخدام `InMemoryVectorStore` في سيناريوهات الإنتاج.
المصادر
2مختبر Docker أخلاقي ومعزول شبكيًا لإعادة إنتاج CVE-2026-26030 — ثغرة RCE عبر eval() في فلتر مخزن المتجهات في الذاكرة الخاص بـ Semantic Kernel (تم إصلاحها في الإصدار 1.39.4)
إثبات مفهوم لاستغلال CVE-2026-26030، يوضح تنفيذ التعليمات البرمجية عن بُعد عبر تعبيرات تصفية غير آمنة في InMemoryVectorStore الخاص بـ Microsoft Semantic Kernel.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.