CVE-2026-35517
Pi-hole FTL متأثر بتنفيذ التعليمات البرمجية عن بُعد (RCE) عبر حقن سطر جديد في dns.upstreams
- تم النشر
- 07/04/2026
- محدث
- 07/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 56.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# FTLDNS (pihole-FTL) — ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) يوفر FTLDNS (pihole-FTL) واجهة برمجة تطبيقات تفاعلية (API) ويقوم أيضًا بتوليد إحصائيات لواجهة الويب الخاصة بـ Pi-hole. من الإصدار 6.0 حتى ما قبل 6.6، يحتوي محرك Pi-hole FTL على ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في معامل تكوين خوادم DNS الأولية (dns.upstreams). تسمح هذه الثغرة لمهاجم مُصادَق بحقن توجيهات تكوين dnsmasq عشوائية عبر أحرف الأسطر الجديدة، مما يؤدي في النهاية إلى تنفيذ أوامر على النظام الأساسي. تم إصلاح هذه الثغرة في الإصدار 6.6.
المصادر
1- CVE-2026-35517الكشف
كشّافات لثغرة تنفيذ الأوامر عن بُعد (RCE) في Pi-hole FTLDNS (CVE-2026-35517) عبر حقن أسطر جديدة، بما في ذلك ماسح بايثون وسكربت Nmap NSE لتقييم الثغرة بناءً على الإصدار.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.