CVE-2026-27483
تحتوي MindsDB على ثغرة اجتياز المسار (Path Traversal) في /api/files تؤدي إلى تنفيذ أكواد عن بُعد
- تم النشر
- 24/02/2026
- محدث
- 27/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/05/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 95.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
MindsDB هي منصة لبناء الذكاء الاصطناعي من بيانات المؤسسات. قبل الإصدار 25.9.1.1، توجد ثغرة اجتياز المسار (path traversal) في واجهة `/api/files` في Mindsdb، يمكن لمهاجم مصادق استغلالها لتحقيق تنفيذ أوامر عن بُعد. توجد الثغرة في وحدة "Upload File"، التي تقابل نقطة نهاية API `/api/files`. نظرًا لأن رفع الملفات متعدد الأجزاء (multipart) لا يُجري فحوصات أمنية على مسار الملف المرفوع، يمكن للمهاجم تنفيذ اجتياز المسار باستخدام تسلسلات `../` في حقل اسم الملف. تحدث عملية كتابة الملف قبل استدعاء clear_filename و save_file، مما يعني عدم وجود تصفية لأسماء الملفات أو أنواعها، مما يسمح بكتابة محتوى عشوائي إلى أي مسار على الخادم. الإصدار 25.9.1.1 يصلح هذه المشكلة.
المصادر
2MindsDB: إثبات المفهوم لتحويل اجتياز المسار إلى RCE
thewhiteh4t · multiple · 04/05/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.