CVE-2026-28496
FOSSBilling: حقن القوالب من جانب الخادم في عرض قالب Twig يتيح كشف المعلومات وتنفيذ الأكواد عن بُعد
- تم النشر
- 23/06/2026
- محدث
- 23/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 78.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FOSSBilling هو نظام فوترة وإدارة عملاء مجاني ومفتوح المصدر. الإصدارات السابقة للإصدار 0.8.0 تحتوي على ثغرة حقن القوالب من جانب الخادم (SSTI) في نظام عرض القوالب. يمكن للمسؤولين الذين لديهم إمكانية الوصول إلى الميزات التي تعرض قوالب Twig (قوالب البريد الإلكتروني، حملات البريد الجماعي، محولات الدفع المخصصة، ونقطة نهاية واجهة برمجة التطبيقات `string_render`) حقن تعبيرات Twig عشوائية، مما يؤدي إلى كشف المعلومات وتنفيذ التعليمات البرمجية عن بُعد. توجد الثغرة لأن قوالب Twig يتم عرضها دون صندوق حماية (sandbox)، مما يسمح بالوصول إلى بيئة Twig الكاملة، وسياق واجهة برمجة التطبيقات، وحاوية حقن التبعيات الخاصة بالتطبيق. الإصدار 0.8.0 يعالج المشكلة. تتوفر بعض الحلول البديلة. قم بمراجعة قوالب البريد الإلكتروني الحالية بحثًا عن تعبيرات Twig مشبوهة، وقم بتدوير جميع رموز واجهة برمجة التطبيقات الخاصة بالمسؤولين والعملاء، و/أو قم بحظر الوصول الخارجي إلى /api/system/* في الخادم الوكيل العكسي/جدار الحماية للتطبيقات (WAF) للتخفيف من الربط مع GHSA-78x5-c8gw-8279.
المصادر
2مختبر قائم على Docker لإعادة إنتاج والتحقق من CVE-2026-28496، وهي ثغرة حقن قالب من جانب الخادم في عرض Twig الخاص بـ FOSSBilling، مع أهداف مقارنة معرضة ومصححة.
مختبر Docker يعيد إنتاج سلسلة RCE قبل المصادقة في FOSSBilling (تجاوز المصادقة CVE-2026-27604 + Twig SSTI CVE-2026-28496) مع PoC بلغة Python وهدف مقارنة مُرقَّع.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.