CVE-2026-42096
التحكم في الوصول المكسور في Sparx Pro Cloud Server
- تم النشر
- 19/05/2026
- محدث
- 19/05/2026
- تخصيص CNA
- CERT-PL
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Sparx Pro Cloud Server عرضة لثغرة التحكم المكسور في الوصول (Broken Access Control) أثناء التواصل مع قاعدة البيانات. وبسبب غياب فحوصات الصلاحيات، يمكن لأي مستخدم بصلاحيات منخفضة تنفيذ استعلامات SQL اعتباطية ضمن سياق مستخدم قاعدة البيانات. تم إخطار البائع بهذه الثغرة في وقت مبكر، لكنه لم يستجب بتفاصيل الثغرة أو نطاق الإصدارات المتأثرة. تم اختبار الإصدار 6.1 (build 167) وما دونه فقط وتأكيد تأثره بها، أما الإصدارات الأخرى فلم يتم اختبارها وقد تكون عرضة أيضًا.
المصادر
1- sparx_hackاستغلال
كود استغلال لـ CVE-2026-42096 و CVE-2026-42097 يسمح بتنفيذ أوامر SQL تعسفية دون توثيق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.