CVE-2026-41242
protobufjs يحتوي على مشكلة تنفيذ تعسفي للكود
- تم النشر
- 18/04/2026
- محدث
- 09/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 53.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
protobufjs يقوم بتجميع تعريفات protobuf إلى دوال JavaScript (JS). في الإصدارات السابقة لـ 8.0.1 و 7.5.5، يمكن للمهاجمين حقن كود تعسفي في حقول "type" الخاصة بتعريفات protobuf، والذي سيتم تنفيذه بعد ذلك أثناء فك ترميز الكائن باستخدام هذا التعريف. الإصداران 8.0.1 و 7.5.5 يعالجان هذه المشكلة.
المصادر
2- CVE-2026-41242استغلال
استغلال PoC لثغرة CVE-2026-41242، وهي ثغرة حرجة بحقن كود داخل protobuf.js تؤدي إلى تنفيذ أوامر عن بُعد (RCE) عبر أسماء أنواع مصمّمة خصيصًا. يتضمن تطبيق Node ضعيفًا، وPoC محليًا، ونص استغلال Python عن بُعد.
إثبات مفهوم لاستغلال CVE-2026-41242 في تطبيق ويب مبني على Node.js، يوضح الثغرة الأمنية وتأثيرها المحتمل.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.