CVE-2026-42281
MagicMirror²: SSRF غير مصادق عليه عبر نقطة نهاية /cors
- تم النشر
- 14/05/2026
- محدث
- 14/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 74.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# MagicMirror² MagicMirror² عبارة عن منصة مرايا ذكية معيارية مفتوحة المصدر. قبل الإصدار 2.36.0، تسمح ثغرة تزوير الطلبات من جانب الخادم (SSRF) غير المصادق عليها في نقطة النهاية `/cors` لأي مهاجم عن بُعد بإجبار خادم MagicMirror² على تنفيذ طلبات HTTP عشوائية إلى الشبكات الداخلية، وخدمات بيانات التعريف السحابية، وخدمات المضيف المحلي. كما تقوم نقطة النهاية بتوسيع عناصر نائبة لمتغيرات البيئة (**VAR_NAME**)، مما يتيح استخراج الأسرار من جانب الخادم. تم إصلاح هذه الثغرة في الإصدار 2.36.0.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-42281، وهو ثغرة SSRF غير مصادق عليها في MagicMirror² ≤ 2.35.0، تتيح استخراج الإعدادات، واستكشاف بيانات التعريف السحابية، وفحص الشبكة الداخلية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.