CVE-2026-34838
Group-Office: تنفيذ تعليمات برمجية عن بُعد بعد المصادقة عبر إلغاء تسلسل PHP غير آمن في AbstractSettingsCollection
- تم النشر
- 02/04/2026
- محدث
- 03/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 61.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Group-Office هي أداة مؤسسية لإدارة علاقات العملاء والعمل الجماعي. قبل الإصدارات 6.8.156 و25.0.90 و26.0.12، تؤدي ثغرة أمنية في نموذج AbstractSettingsCollection إلى إلغاء تسلسل غير آمن عند تحميل هذه الإعدادات. من خلال حقن كائن FileCookieJar مُسلسل في سلسلة إعدادات، يمكن لمهاجم مُصادق تحقيق كتابة ملفات تعسفية، مما يؤدي مباشرة إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) على الخادم. تم إصلاح هذه المشكلة في الإصدارات 6.8.156 و25.0.90 و26.0.12.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-34838، يوضح الثغرة الأمنية ويقدم تفاصيل تقنية لتقييم الأمان.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.