CVE-2026-27574
OneUptime: تجاوز بيئة العزل node:vm في probe يسمح لأي عضو في المشروع بتحقيق تنفيذ تعليمات برمجية عن بُعد (RCE)
- تم النشر
- 21/02/2026
- محدث
- 24/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 42.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
OneUptime هو حل لمراقبة وإدارة الخدمات عبر الإنترنت. في الإصدارات 9.5.13 وما دونها، تستخدم ميزة مراقب JavaScript المخصص وحدة node:vm الخاصة بـ Node.js (الموثقة صراحةً على أنها ليست آلية أمان) لتنفيذ كود يوفره المستخدم، مما يسمح بالهروب التافه من بيئة العزل عبر سطر واحد معروف يمنح وصولاً كاملاً إلى العملية الأساسية. نظرًا لأن المسبار يعمل مع شبكة المضيف ويحتفظ بجميع بيانات اعتماد المجموعة (ONEUPTIME_SECRET، DATABASE_PASSWORD، REDIS_PASSWORD، CLICKHOUSE_PASSWORD) في متغيرات البيئة الخاصة به، وإنشاء المراقب متاح لأدنى دور (ProjectMember) مع تفعيل التسجيل المفتوح افتراضيًا، يمكن لأي مستخدم مجهول تحقيق اختراق كامل للمجموعة في حوالي 30 ثانية. تم إصلاح هذه المشكلة في الإصدار 10.0.5.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-27574، وهو حقن برمجي خطير في OneUptime يتيح تنفيذ التعليمات البرمجية عن بُعد وتسريب متغيرات البيئة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.