CVE-2026-41042
Apache Gravitino: يمكن للمتصلين غير المصادق عليهم توفير عنوان JDBC خبيث لـ H2 عبر واجهة برمجة التطبيقات testConnection، مما ينفذ كود Java عشوائيًا على الخادم عبر معامل INIT الخاص بـ H2
- تم النشر
- 08/07/2026
- محدث
- 08/07/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 72.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المتصلون غير المصادق عليهم يمكنهم توفير عنوان JDBC ضار لـ H2 عبر واجهة برمجة التطبيقات testConnection، والذي ينفذ كود Java عشوائي على الخادم عبر معامل INIT الخاص بـ H2. ثغرة في Apache Gravitino. تؤثر هذه المشكلة على Apache Gravitino: قبل الإصدار 1.2.1. يُنصح المستخدمون بالترقية إلى الإصدار 1.2.1، الذي يصلح المشكلة. تحدث هذه المشكلة فقط عند استخدام H2، ويُستخدم H2 بشكل أساسي للاختبار والتطوير المحلي. أيضًا، يتم نشر Gravitino عادةً في البيئة الداخلية، لذا فإن الخطورة منخفضة.
المصادر
1- cve-2026-41042استغلال
يستغل ثغرة تنفيذ الأوامر عن بُعد (RCE) غير المصادق عليها في Apache Gravitino < 1.2.1 عبر H2 JDBC INIT؛ يستضيف حمولات SQL/Java، وينفّذ الأوامر، ويستخرج المخرجات عبر منارة HTTP.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.