CVE-2026-41469
ثغرة غياب سياسة أمان المحتوى في Beghelli Sicuro24 SicuroWeb
- تم النشر
- 22/04/2026
- محدث
- 22/04/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 10.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة Beghelli Sicuro24 SicuroWeb لا تفرض سياسة أمان المحتوى (CSP) لا يفرض تطبيق Beghelli Sicuro24 SicuroWeb سياسة أمان المحتوى (Content Security Policy)، مما يسمح بتحميل موارد JavaScript خارجية بشكل غير مقيد من مصادر يتحكم فيها المهاجم. عند دمج هذه الثغرة مع ثغرات حقن القوالب (template injection) والتهرب من بيئة العزل (sandbox escape) الموجودة في نفس التطبيق، فإن غياب CSP يزيل القيد الذي يفرضه المتصفح والذي كان سيمنع تنفيذ البرامج النصية الخارجية، مما يمكن المهاجمين من تحميل حمولات خارجية عشوائية في جلسات متصفح المشغّل.
المصادر
1- ExploitsPoC
سِيْفِيْات (CVEs) أصلية، وإثباتات مفاهيم (PoCs) للاستغلال، ونشرات أمنية تتضمن سلاسل ثغرات مفصّلة، وتصعيد الامتيازات، وتقنيات الهروب من الحاويات لاختبار الاختراق والبحث.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.