CVE-2026-41468
تجاوز بيئة الاختبار في Beghelli Sicuro24 SicuroWeb عبر AngularJS عبر حقن القوالب
- تم النشر
- 22/04/2026
- محدث
- 22/04/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 12/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 32.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة Beghelli Sicuro24 SicuroWeb يضم نظام Beghelli Sicuro24 SicuroWeb مكوّن AngularJS 1.5.2، وهو مكوّن بلغ نهاية دورة حياته ويحتوي على آليات معروفة للتهرب من بيئة الحماية (sandbox). وعند دمجها مع ثغرة حقن القوالب (template injection) الموجودة في نفس التطبيق، تتيح هذه الآليات للمهاجمين تجاوز بيئة حماية AngularJS وتحقيق تنفيذ تعسفي لأكواد JavaScript في جلسات متصفح المشغّل، مما يتيح اختطاف الجلسات، والتلاعب بنموذج DOM، والاختراق المستمر للمتصفح. ويمكن للمهاجمين القريبين من الشبكة تنفيذ سلسلة الحقن والتهرب الكاملة عبر هجوم الوسيط (MITM) في نشرات HTTP غير المشفرة دون الحاجة إلى تفاعل نشط من المستخدم.
المصادر
1- ExploitsPoC
سِيْفِيْات (CVEs) أصلية، وإثباتات مفاهيم (PoCs) للاستغلال، ونشرات أمنية تتضمن سلاسل ثغرات مفصّلة، وتصعيد الامتيازات، وتقنيات الهروب من الحاويات لاختبار الاختراق والبحث.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.