CVE-2026-27959
كوا (Koa) يعاني من ثغرة حقن في ترويسة المضيف (Host Header Injection) عبر ctx.hostname
- تم النشر
- 26/02/2026
- محدث
- 15/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 26.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Koa هو برنامج وسيط (middleware) لـ Node.js يستخدم دوال async الخاصة بـ ES2017. قبل الإصدارين 3.1.2 و 2.16.4، كانت واجهة برمجة التطبيقات `ctx.hostname` في Koa تقوم بتحليل ساذج لترويسة HTTP Host، حيث تستخرج كل ما قبل النقطتين الأولى دون التحقق من أن الإدخال يتوافق مع صيغة اسم المضيف وفقًا لمعيار RFC 3986. عند استلام ترويسة Host غير صالحة تحتوي على رمز `@`، تقوم `ctx.hostname` بإرجاع `evil[.]com` - وهي قيمة يتحكم فيها المهاجم. التطبيقات التي تستخدم `ctx.hostname` لتوليد عناوين URL، أو روابط إعادة تعيين كلمة المرور، أو عناوين URL للتحقق من البريد الإلكتروني، أو قرارات التوجيه (routing) تكون عرضة لهجمات حقن ترويسة Host. يعمل الإصداران 3.1.2 و 2.16.4 على إصلاح هذه المشكلة.
المصادر
1مختبر مصغّر لـ CVE-2026-27959، يوفر بيئة خاضعة للتحكم لدراسة الثغرة الأمنية واختبارها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.