CVE-2026-34444
Lupa تعاني من ثغرة تجاوز لبيئة العزل (Sandbox escape) وتنفيذ تعليمات برمجية عن بُعد (RCE) بسبب عدم اكتمال تطبيق attribute_filter في getattr / setattr
- تم النشر
- 06/04/2026
- محدث
- 15/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Lupa يدمج بيئات تشغيل Lua أو LuaJIT2 في CPython. في الإصدار 2.6 والإصدارات الأقدم، لا يتم تطبيق attribute_filter بشكل متسق عند الوصول إلى السمات من خلال الدوال المدمجة مثل getattr و setattr. وهذا يسمح للمهاجم بتجاوز القيود المقصودة وتحقيق تنفيذ تعسفي للكود في النهاية.
المصادر
1إثبات المفهوم لـ CVE-2026-34444، يوضح الهروب من بيئة الحماية وتنفيذ التعليمات البرمجية عن بُعد عبر إنفاذ غير مكتمل لـ attribute_filter في getattr/setattr.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.