CVE-2026-42097
تجاوز المصادقة في Sparx Pro Cloud Server
- تم النشر
- 19/05/2026
- محدث
- 19/05/2026
- تخصيص CNA
- CERT-PL
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 58.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يتطلب Sparx Pro Cloud Server مصادقةً تستند إلى عنوان URL المطلوب. يمكن للمهاجم حذف معامل الاستعلام "model" وإرسال اسم النموذج فقط في الكتلة الثنائية (binary blob) ضمن طلب POST، مما يسمح بتنفيذ استعلام SQL دون مصادقة. تم إخطار البائع بهذه الثغرة مبكرًا، لكنه لم يستجب بتفاصيل الثغرة أو نطاق الإصدارات المتأثرة. تم اختبار الإصدار 6.1 (build 167) والإصدارات الأقدم فقط وتأكيد أنها معرضة للخطر، في حين لم يتم اختبار الإصدارات الأخرى وقد تكون معرضة أيضًا.
المصادر
1- sparx_hackاستغلال
كود استغلال لـ CVE-2026-42096 و CVE-2026-42097 يسمح بتنفيذ أوامر SQL تعسفية دون توثيق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.