CVE-2026-27579
CollabPlatform : سوء تكوين CORS يسمح بأي مصدر مع بيانات الاعتماد مما يؤدي إلى كشف بيانات الحساب الموثّقة
- تم النشر
- 21/02/2026
- محدث
- 24/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 15.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
CollabPlatform هي منصة تعاون كامل-المكدس للمستندات في الوقت الفعلي. في جميع إصدارات CollabPlatform، تم تكوين مشروع Appwrite المستخدم من قبل التطبيق بشكل خاطئ للسماح بأصول عشوائية في استجابات CORS مع السماح أيضاً بالطلبات المعتمدة (credentialed requests). يمكن لنطاق يتحكم فيه المهاجم إصدار طلبات عبر النطاقات (cross-origin) مصادق عليها وقراءة معلومات حساسة لحساب المستخدم، بما في ذلك عنوان البريد الإلكتروني ومعرّفات الحساب وحالة المصادقة متعددة العوامل (MFA). لم يكن لهذه المشكلة إصلاح في وقت النشر.
المصادر
3CVE-2026-27579 - سوء تكوين CORS – أصل تعسفي مع بيانات اعتماد → تعرّض بيانات الحساب عبر الأصل المشترك للمستخدمين المصادق عليهم
استغلال PoC لثغرة CVE-2026-27579، وهي سوء تكوين CORS في الواجهة الخلفية لـ Appwrite، تُظهر سرقة بيانات الحساب المعتمدة عبر صفحة تصيّد خبيثة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.