CVE-2026-26215
manga-image-translator Shared API إلغاء التسلسل غير الآمن يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد
- تم النشر
- 11/02/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 59.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
مُترجم صور المانجا (manga-image-translator) الإصدار beta-0.3 وما قبله في وضع واجهة برمجة التطبيقات المشتركة يحتوي على ثغرة إلغاء تسلسل غير آمنة يمكن أن تؤدي إلى تنفيذ تعليمات برمجية عن بُعد دون مصادقة. نقاط النهاية الخاصة بـ FastAPI وهي `/simple_execute/{method}` و `/execute/{method}` تقوم بإلغاء تسلسل نصوص الطلبات التي يتحكم فيها المهاجم باستخدام `pickle.loads()` دون أي تحقق. على الرغم من أن فحص التفويض القائم على nonce يهدف إلى تقييد الوصول، إلا أن nonce يظل افتراضيًا على سلسلة فارغة ويتم تخطي الفحص، مما يسمح للمهاجمين عن بُعد بتنفيذ تعليمات برمجية عشوائية في سياق الخادم عن طريق إرسال حمولة pickle مُصممة خصيصًا.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-26215، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد غير مصادق عليها في manga-image-translator عبر إلغاء تسلسل pickle غير آمن.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.