CVE-2026-35585
File Browser يحتوي على ثغرة حقن أوامر عبر Hook Runner
- تم النشر
- 07/04/2026
- محدث
- 09/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 78.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
File Browser هي واجهة لإدارة الملفات تتيح رفع الملفات وحذفها ومعاينتها وإعادة تسميتها وتحريرها داخل دليل محدد. بدءًا من الإصدار 2.0.0 وحتى 2.33.8، يكون نظام الخطاف (hook system) في File Browser — الذي ينفّذ أوامر شل يحددها المسؤول عند أحداث الملفات مثل الرفع وإعادة التسمية والحذف — عرضةً لحقن أوامر نظام التشغيل (OS command injection). يتم استبدال المتغيرات بقيم مثل $FILE و $USERNAME عبر os.Expand دون أي تنقية (sanitization). يمكن للمهاجم الذي يمتلك صلاحية كتابة الملفات إنشاء اسم ملف خبيث يحتوي على رموز شل مميزة (shell metacharacters)، مما يؤدي إلى تنفيذ الخادم لأوامر نظام تشغيل عشوائية عند تشغيل الخطاف. ينتج عن ذلك تنفيذ رمز عن بُعد (Remote Code Execution - RCE). تم تعطيل هذه الميزة افتراضيًا في جميع التثبيتات بدءًا من الإصدار v2.33.8 فصاعدًا، بما في ذلك التثبيتات القائمة.
المصادر
1إثبات مفهوم لثغرة CVE-2026-35585، وهي ثغرة حقن أوامر نظام التشغيل في متصفح الملفات File Browser (الإصدارات 2.0.0 إلى 2.33.1). تتضمن نصوصًا برمجية لإثبات المفهوم بلغة Python ومستندة إلى المتصفح لتنفيذ التعليمات البرمجية عن بُعد عبر تحميل ملفات ضارة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.