CVE-2026-30952
مكتبة liquidjs تحتوي على ثغرة اجتياز المسار (Path Traversal) كآلية احتياطية
- تم النشر
- 10/03/2026
- محدث
- 11/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 45.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
liquidjs هو محرك قوالب متوافق مع Shopify / GitHub Pages مكتوب بلغة JavaScript خالصة. قبل الإصدار 10.25.0، تسمح وسوم layout وrender وinclude بالوصول التعسفي إلى الملفات عبر المسارات المطلقة (سواء كقيم نصية حرفية أو عبر متغيرات Liquid، والأخيرة تتطلب dynamicPartials: true، وهو الإعداد الافتراضي). يشكل هذا خطرًا أمنيًا عندما يُسمح للمستخدمين الخبيثين بالتحكم في محتوى القالب أو تحديد مسار الملف الذي سيتم تضمينه كمتغير Liquid. تم إصلاح هذه الثغرة في الإصدار 10.25.0.
المصادر
1إثبات المفهوم (PoC) لثغرة CVE-2026-30952: ثغرة اجتياز المسار (Path Traversal) في liquidjs عبر المسارات المطلقة في وسوم layout وrender وinclude.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.