CVE-2026-27180
تنفيذ التعليمات البرمجية عن بُعد في سلسلة توريد MajorDoMo عبر تسميم رابط التحديث
- تم النشر
- 18/02/2026
- محدث
- 23/06/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 63.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
MajorDoMo (المعروف أيضًا باسم Major Domestic Module) عرضة لتنفيذ التعليمات البرمجية عن بُعد دون مصادقة من خلال اختراق سلسلة التوريد عبر تسميم عنوان URL الخاص بالتحديث. تعرّض وحدة saverestore طريقة admin() الخاصة بها عبر نقطة النهاية /objects/?module=saverestore دون مصادقة لأنها تستخدم gr('mode') (التي تقرأ مباشرة من $_REQUEST) بدلاً من $this->mode الخاص بالإطار. يمكن للمهاجم تسميم عنوان URL الخاص بتحديث النظام عبر معالج وضع auto_update_settings، ثم تشغيل معالج force_update لبدء سلسلة التحديث. تقوم طريقة autoUpdateSystem() بجلب خلاصة Atom من عنوان URL الذي يتحكم فيه المهاجم مع تحقق تافه، وتنزيل حزمة tar عبر curl مع تعطيل التحقق من TLS (CURLOPT_SSL_VERIFYPEER مضبوط على FALSE)، واستخراجها باستخدام exec('tar xzvf ...')، ونسخ جميع الملفات المستخرجة إلى جذر المستندات باستخدام copyTree(). يتيح ذلك للمهاجم نشر ملفات PHP عشوائية، بما في ذلك القواقع الشبكية (webshells)، في جذر الويب عبر طلبي GET فقط.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-27180، وهو ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) غير مصادق عليها في MajorDoMo عبر تسميم عنوان التحديث، مما يؤدي إلى تسليم قشرة ويب إلى جذر الويب.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.