CVE-2026-29519
ثغرة XSS المنعكسة في خادم Lucee CFML عبر تحليل مسار URL
- تم النشر
- 10/07/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 15/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 39.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إصدارات خادم Lucee CFML عبر خطوط الإصدار 5.3.x و6.1.x و6.2.x و7.0.x تحتوي على ثغرة برمجة نصية عبر المواقع (XSS) منعكسة في تحليل مسار عنوان URL، مما يسمح للمهاجمين عن بُعد غير المصادق عليهم بتنفيذ JavaScript تعسفي في متصفح الضحية عن طريق تضمين حمولات HTML أو JavaScript داخل مسار الطلب. يمكن للمهاجمين إنشاء عنوان URL ضار يحتوي على محتوى برمجي محقون ينعكس في استجابة الخادم دون ترميز مخرجات مناسب، مما يتيح اختطاف الجلسة أو تنفيذ إجراءات غير مصرح بها ضد واجهة إدارة Lucee عندما يزور الضحية الرابط المُعدّ.
المصادر
1إثبات المفهوم لـ XSS المنعكس في Lucee CFML (CVE-2026-29519)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.