CVE-2026-27626
OliveTin عرضة لحقن أوامر نظام التشغيل عبر نوع الوسيط password واستخراج JSON من webhook يتجاوز فحوصات أمان الصدفة
- تم النشر
- 25/02/2026
- محدث
- 27/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 44.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
OliveTin يتيح الوصول إلى أوامر shell محددة مسبقًا من خلال واجهة ويب. في الإصدارات حتى 3000.10.0 وما يشملها، يمنع فحص الأمان لوضع shell في OliveTin (`checkShellArgumentSafety`) عدة أنواع خطيرة من الوسائط، لكنه لا يمنع `password`. يمكن للمستخدم الذي يقدّم وسيطة من نوع `password` حقن metacharacters خاصة بـ shell لتنفيذ أوامر نظام تشغيل عشوائية. ثغرة مستقلة ثانية تتيح تنفيذ أكواد عن بُعد (RCE) دون مصادقة عبر قيم JSON المستخرجة من webhook والتي تتجاوز فحوصات أمان الأنواع بالكامل قبل وصولها إلى `sh -c`. عند استغلال الثغرة الأولى، يمكن لأي مستخدم مصادَق (التسجيل مفعّل افتراضيًا، `authType: none` افتراضيًا) تنفيذ أوامر نظام تشغيل عشوائية على مضيف OliveTin بصلاحيات عملية OliveTin. عند استغلال الثغرة الثانية، يمكن لمهاجم غير مصادَق تحقيق النتيجة نفسها إذا كانت النسخة تستقبل webhooks من مصادر خارجية، وهو حالة استخدام رئيسية لـ OliveTin. عندما يستغل المهاجم الثغرتين معًا، ينتج عن ذلك تنفيذ أكواد عن بُعد (RCE) دون مصادقة على أي نسخة OliveTin تستخدم وضع Shell مع إجراءات مُفعّلة عبر webhook. حتى وقت النشر، لا يتوفر إصدار مُصحَّح.
المصادر
2سكربت استغلال لإثبات المفهوم لثغرة حقن الأوامر (CVE-2026-27626) في معالجة وسيط كلمة المرور في OliveTin، مما يتيح تنفيذ التعليمات البرمجية عن بُعد عبر طلبات API مصممة خصيصًا.
أوليفتين (OliveTin) هي واجهة ويب مستضافة ذاتيًا لعرض أوامر شل محددة مسبقًا للمستخدمين النهائيين. يحتوي هذا المستودع على دليل إثبات يوضح اثنين من ناقلات حقن أوامر نظام التشغيل المستقلة في مسار تنفيذ وضع شل (Shell mode) في أوليفتين، وكلاهما يتجاوز فحوصات السلامة المقصودة لوسائط شل.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.