CVE-2026-28289
تجاوز التصحيح في FreeScout 1.8.206 لثغرة CVE-2026-27636 عبر حرف المسافة صفر العرض يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد
- تم النشر
- 03/03/2026
- محدث
- 05/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
تجاوز التصحيح في FreeScout 1.8.206 لثغرة CVE-2026-27636 عبر حرف المسافة صفر العرض يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
FreeScout هو مكتب مساعدة وصندوق وارد مشترك مجاني مبني على إطار عمل Laravel الخاص بـ PHP. ثغرة تجاوز تصحيح لـ CVE-2026-27636 في FreeScout 1.8.206 والإصدارات الأقدم تسمح لأي مستخدم مصادق عليه بصلاحيات رفع الملفات بتحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) على الخادم عن طريق رفع ملف .htaccess خبيث باستخدام بادئة حرف مسافة بعرض صفر لتجاوز فحص الأمان. توجد الثغرة في دالة sanitizeUploadedFileName() في الملف app/Http/Helper.php. تحتوي الدالة على خلل من نوع Time-of-Check إلى Time-of-Use (TOCTOU) حيث يحدث فحص بادئة النقطة قبل أن يزيل التنظيف الأحرف غير المرئية. تم إصلاح هذه الثغرة في الإصدار 1.8.207.
CVE-2026-28289
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.