CVE-2026-41901
ثيميلاف: التعرف غير السليم على أنماط الصياغة غير المصرح بها في تعبيرات ثيميلاف المعزولة
- تم النشر
- 12/05/2026
- محدث
- 13/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 36.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Thymeleaf هو محرك قوالب Java من جانب الخادم للبيئات الويب والبيئات المستقلة. قبل الإصدار 3.1.5.RELEASE، توجد ثغرة أمنية في تجاوز الحماية في آليات تنفيذ التعبيرات في Thymeleaf. على الرغم من أن المكتبة توفر آليات لتجنب تنفيذ التعبيرات الخطيرة المحتملة في بعض السياقات المقيدة (المعزولة) المحددة، إلا أنها تفشل في تحييد البنى المحددة التي تسمح بتنفيذ هذا النوع من التعبيرات بشكل صحيح. إذا مرر مطور التطبيق إلى محرك القوالب متغيرات غير معقّمة تحتوي على مثل هذه التعبيرات، وتم استخدام هذه القيم في سياقات معزولة داخل القوالب، فيمكن تنفيذ هذه التعبيرات لتحقيق حقن القوالب من جانب الخادم (SSTI). تم إصلاح هذه الثغرة في الإصدار 3.1.5.RELEASE.
المصادر
1CVE-2026-41901
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.