CVE-2026-39938
Cacti: RCE بدون مصادقة على صورة الرسم البياني
- تم النشر
- 24/06/2026
- محدث
- 26/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 51.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Cacti هو إطار عمل مفتوح المصدر لإدارة الأداء والأعطال. الإصدارات 1.2.30 وما قبلها تحتوي على ثغرة LFI غير مصادق عليها عبر graph_theme وتقوية تسلسل IPC في rrdtool. تم حل هذه المشكلة في الإصدار 1.2.31.
المصادر
2تقرير مفصل عن ثغرة CVE-2026-39938 في Cacti ≤1.2.30، يوضح LFI دون مصادقة متسلسل إلى حقن أوامر نظام التشغيل RCE مع PoC وتحليل السبب الجذري وإرشادات المعالجة.
برهان المفهوم لثغرة CVE-2026-39938: تضمين ملف محلي غير مصادق عليه في Cacti <= 1.2.30، مما يتيح قراءة الملفات التعسفية وتنفيذ التعليمات البرمجية عن بُعد عبر تسميم السجلات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.