CVE-2026-28695
Craft متأثر بـ RCE مصادق عليه عبر Twig SSTI - دالة create() + أداة Symfony Process
- تم النشر
- 04/03/2026
- محدث
- 06/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 01/10/2026
Craft متأثر بـ RCE مصادق عليه عبر Twig SSTI - دالة create() + أداة Symfony Process
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
Craft هو نظام إدارة محتوى (CMS). توجد ثغرة تنفيذ أوامر عن بُعد (RCE) للمسؤول المُصادَق عليه في Craft CMS 5.8.21 عبر حقن القوالب من جانب الخادم (Server-Side Template Injection) باستخدام دالة create() في Twig مقترنة بسلسلة أدوات Symfony Process. تكشف دالة create() في Twig عن Craft::createObject()، مما يسمح بإنشاء كائنات PHP عشوائية مع وسائط المُنشئ. وبالاقتران مع تبعية symfony/process المُضمَّنة، يتيح ذلك تنفيذ الأوامر عن بُعد (RCE). يتجاوز هذا الإصلاح المُنفَّذ للثغرة CVE-2025-57811 (التي تم تصحيحها في 5.8.7). تم إصلاح هذه الثغرة في 5.9.0-beta.1 و4.17.0-beta.1.
تنفيذ تعليمات برمجية عن بُعد **أعمى** ومُصادَق عليه في Craft CMS. إصلاح للثغرة CVE-2026-28695
استغلال Python PoC لـ CVE-2026-28695، وهو RCE أعمى مُصادَق عليه في Craft CMS يتجاوز تصحيح create() الخاص بـ BaseObject ويُنشئ reverse shell.
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.