CVE-2026-27884
NetExec عرضة لكتابة ملفات تعسفية عبر اجتياز المسار في وحدة spider_plus
- تم النشر
- 26/02/2026
- محدث
- 26/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 30/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 26.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
NetExec هي أداة تنفيذ شبكي. قبل الإصدار 1.5.1، كانت الوحدة spider_plus تنشئ ملف الإخراج ومسار المجلد بشكل غير صحيح عند حفظ الملفات من مشاركات SMB. فهي لا تراعي إمكانية احتواء مشاركات SMB على لينكس على أحرف اجتياز المسار مثل `../` فيها. يمكن للمهاجم صياغة اسم ملف في مشاركة SMB يتضمن هذه الأحرف، والتي عند زحف spider_plus وتنزيلها، يمكنها كتابة أو الكتابة فوق ملفات عشوائية. تم إصلاح المشكلة في الإصدار v1.5.1. كحل بديل، لا تقم بتشغيل spider_plus مع DOWNLOAD=true ضد الأهداف.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-27884، يوضح الثغرة الأمنية وتأثيرها المحتمل.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.