CVE-2026-33229
منصة XWiki متأثرة بتنفيذ التعليمات البرمجية عن بُعد مع حق البرمجة النصية عبر واجهة برمجة تطبيقات Velocity غير المحمية
- تم النشر
- 08/04/2026
- محدث
- 10/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 44.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
XWiki Platform هي منصة ويكو عامة تقدم خدمات وقت التشغيل للتطبيقات المبنية عليها. قبل الإصدارين 17.4.8 و17.10.1، تسمح واجهة برمجة تطبيقات سكربتية محمية بشكل غير صحيح لأي مستخدم يملك صلاحية السكربت بتجاوز العزل (sandboxing) لواجهة برمجة تطبيقات Velocity السكربتية وتنفيذ، على سبيل المثال، سكربتات Python عشوائية، مما يتيح وصولاً كاملاً إلى مثيل XWiki وبالتالي المساس بسرية وسلامة وتوافر المثيل بأكمله. لاحظ أن صلاحية السكربت تشكل بالفعل مستوى عالياً من الوصول لا نوصي بمنحه للمستخدمين غير الموثوقين. تم إصلاح هذه الثغرة في الإصدارين 17.4.8 و17.10.1.
المصادر
1- CVE-2026-33229استغلال
إثبات مفهوم لاستغلال CVE-2026-33229، وهو ثغرة تنفيذ أوامر عن بُعد (RCE) في XWiki عبر تجاوز الحماية (sandbox) في Apache Velocity، مع تفاصيل تقنية وحمولة (payload) فعّالة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.