CVE-2026-31282
Totara LMS الإصدار 19.1.5 والإصدارات الأقدم عرضة لثغرة التحكم غير الصحيح في الوصول (Incorrect Access Control) يمكن التلاعب بكود صفحة تسجيل الدخول للكشف عن...
- تم النشر
- 13/04/2026
- محدث
- 06/05/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 18/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 32.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Totara LMS الإصدار 19.1.5 والإصدارات الأقدم عرضة لثغرة التحكم غير الصحيح في الوصول (Incorrect Access Control) يمكن التلاعب بكود صفحة تسجيل الدخول للكشف عن نموذج تسجيل الدخول. يمكن للمهاجم دمج ذلك مع غياب تحديد معدل الطلبات (rate-limit) على نموذج تسجيل الدخول لشن هجوم تخمين كلمات المرور (brute force attack). **ملاحظة:** هذا الأمر محل خلاف من قِبل المورّد (Supplier) للأسباب التالية: 1. تسجيل الدخول المحلي يتم تفعيله/تعطيله من جانب الخادم (وليس تحكمًا من جانب العميل). 2. لا يوجد دليل على إمكانية تجاوز تسجيل الدخول عبر SSO للسماح بتسجيل الدخول المحلي. 3. لا يوجد دليل على إمكانية تنفيذ تسجيل الدخول المحلي عندما يكون معطلاً من جانب الخادم.
المصادر
1إثبات المفهوم لـ CVE-2026-31282: تجاوز التحكم في الوصول لصفحة تسجيل الدخول في Totara LMS يتيح هجمات القوة العمياء غير المصادقة على بيانات الاعتماد. يتضمن تفاصيل الثغرة، والإصدارات المتأثرة، وإرشادات التخفيف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.