CVE-2026-39912
كشف رمز المصادقة في v2board / Xboard عبر loginWithMailLink
- تم النشر
- 09/04/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 19/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 46.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# V2Board 1.6.1 حتى 1.7.4 وXboard حتى 0.1.9 تكشف رموز المصادقة في استجابات HTTP لنقطة نهاية loginWithMailLink عند تفعيل ميزة login_with_mail_link_enable. يمكن للمهاجمين غير المصادق عليهم إرسال طلب POST إلى نقطة نهاية loginWithMailLink مع عنوان بريد إلكتروني معروف لتلقي رابط المصادقة الكامل في الاستجابة، ثم استبدال الرمز في نقطة نهاية token2Login للحصول على رمز bearer صالح مع وصول كامل للحساب بما في ذلك صلاحيات المسؤول.
المصادر
1- CVE-2026-39912استغلال
Xboard / V2Board الاستيلاء على الحساب بدون مصادقة - تسريب رمز الرابط السحري (CVE-2026-39912)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.