CVE-2026-29041
تشاميلو: تنفيذ التعليمات البرمجية عن بُعد عبر رفع ملفات غير مقيد
- تم النشر
- 06/03/2026
- محدث
- 06/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 52.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Chamilo هو نظام إدارة تعلم. قبل الإصدار 1.11.34، يتأثر Chamilo LMS بثغرة تنفيذ تعليمات برمجية عن بُعد موثّقة ناتجة عن التحقق غير السليم من الملفات المرفوعة. يعتمد التطبيق فقط على التحقق من نوع MIME عند التعامل مع رفع الملفات ولا يتحقق بشكل كافٍ من امتدادات الملفات أو يفرض قيود تخزين آمنة من جانب الخادم. نتيجة لذلك، يمكن لمستخدم موثّق بصلاحيات منخفضة رفع ملف مصمم بعناية يحتوي على تعليمات برمجية قابلة للتنفيذ ثم تنفيذ أوامر عشوائية على الخادم. تم إصلاح هذه المشكلة في الإصدار 1.11.34.
المصادر
2- CVE-2026-29041استغلال
مرحبًا، أنا K، هذه أول ثغرة CVE لي، وهي ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE). إنها بداية رحلتي كباحث في مجال الأمن السيبراني.
- CVE-2026-35196استغلال
ثاني CVE لا يزال تنفيذًا عن بُعد للتعليمات البرمجية
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.