CVE-2026-33057
Mesop متأثر بتنفيذ التعليمات البرمجية عن بُعد غير المصادق عليه عبر مسار مجموعة الاختبار /exec-py
- تم النشر
- 20/03/2026
- محدث
- 25/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Mesop هو إطار عمل لواجهة المستخدم مبني على Python يتيح للمستخدمين بناء تطبيقات ويب. في الإصدارات 1.2.2 وما دونها، يقوم نقطة نهاية ويب صريحة داخل البنية التحتية لوحدة اختبار ai/ بابتلاع سلاسل كود Python غير الموثوقة بشكل غير مشروط دون أي إجراءات مصادقة، مما ينتج عنه تنفيذ كود عن بُعد غير مقيد (Unrestricted Remote Code Execution) بشكل قياسي. أي فرد قادر على توجيه منطق HTTP إلى هذا الخادم سيحصل على صلاحيات صريحة على أوامر الجهاز المضيف. تتضمن حزمة كود الذكاء الاصطناعي خادم Flask خفيفًا للتصحيح داخل ai/sandbox/wsgi_app.py. يقبل مسار /exec-py حمولات سلسلة نصية خام مشفرة بـ base_64 داخل معامل code ويتم تقييمها أصليًا عبر طلب POST ويب أساسي. يحفظها بسرعة في مسار منطق نظام التشغيل ويحقنها بشكل متكرر باستخدام execute_module(module_path...). تم إصلاح هذه المشكلة في الإصدار 1.2.3.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-33057، وهو ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) غير مصادق عليها في Mesop، مع قواعد YARA مصاحبة للكشف عنها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.