CVE-2026-28286
ZimaOS: إنشاء غير مصرح به للملفات/المجلدات في أدلة النظام المقيدة عبر API
- تم النشر
- 02/03/2026
- محدث
- 03/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 34.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ZimaOS هو نسخة مشتقة من CasaOS، وهو نظام تشغيل لأجهزة Zima وأنظمة x86-64 التي تعمل بـ UEFI. في الإصدار 1.5.2-beta3، يفرض التطبيق قيودًا في الواجهة الأمامية/واجهة المستخدم لمنع المستخدمين من إنشاء ملفات أو مجلدات في مسارات نظام التشغيل الداخلية. ومع ذلك، عند التفاعل المباشر مع واجهة برمجة التطبيقات (API)، يمكن تجاوز هذه القيود. من خلال إرسال طلب مُصمم بعناية يستهدف مسارات مثل /etc أو /usr أو غيرها من أدلة النظام الحساسة، تنجح واجهة برمجة التطبيقات في إنشاء ملفات أو أدلة في مواقع لا ينبغي أن يتمتع فيها المستخدمون العاديون بأي صلاحيات كتابة. يشير هذا إلى أن واجهة برمجة التطبيقات لا تتحقق بشكل صحيح من المسار المستهدف، مما يسمح بعمليات غير مصرح بها على أدلة النظام الحرجة. لا يتوفر أي تصحيح معروف علنًا.
المصادر
1أداة إثبات المفهوم والتحقق لثغرة CVE-2026-28286، وهي ثغرة كتابة ملفات عشوائية في ZimaOS، تستغل سوء تكوين واجهة برمجة التطبيقات لكتابة ملفات خارج الدلائل المقصودة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.