CVE-2026-27604
FOSSBilling: التحقق غير الصحيح من دور API (system) يتيح وصولاً غير مصادق عليه لوظائف المسؤول ذات الصلاحيات العالية
- تم النشر
- 23/06/2026
- محدث
- 23/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 10/09/2026
FOSSBilling: التحقق غير الصحيح من دور API (system) يتيح وصولاً غير مصادق عليه لوظائف المسؤول ذات الصلاحيات العالية
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
FOSSBilling هو نظام مجاني ومفتوح المصدر لإدارة الفواتير والعملاء. بدءًا من الإصدار 0.5.4 وقبل الإصدار 0.8.0، تسمح ثغرة تجاوز التفويض في معالجة أدوار API بالوصول غير المصادق عليه إلى نقاط النهاية المميزة `/api/system/*`. نظرًا لأن `system` يُحل إلى هوية مسؤول cron، يمكن للمهاجمين استدعاء طرق API الخاصة بالمسؤول دون بيانات اعتماد صالحة أو جلسة أو رمز CSRF. يعالج الإصدار 0.8.0 هذه المشكلة. تتوفر بعض الحلول البديلة. احظر الوصول الخارجي إلى `/api/system/*` على الوكيل العكسي/WAF، وقيّد الوصول إلى API بعناوين IP المصدر الموثوقة فقط (`api.allowed_ips`)، وقم بتدوير جميع رموز API الخاصة بالمسؤول/العميل فورًا، وأبطل الجلسات النشطة وأعد تعيين بيانات الاعتماد عالية الصلاحية، و/أو راجع سجلات طلبات API بحثًا عن وصول مشبوه إلى `/api/system/` وتعامل معه كحادث محتمل.
مختبر Docker يعيد إنتاج سلسلة RCE قبل المصادقة في FOSSBilling (تجاوز المصادقة CVE-2026-27604 + Twig SSTI CVE-2026-28496) مع PoC بلغة Python وهدف مقارنة مُرقَّع.
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.