CVE-2026-42589
Gotenberg: تنفيذ تعليمات برمجية عن بُعد بدون مصادقة عبر حقن مفاتيح البيانات الوصفية في ExifTool
- تم النشر
- 14/05/2026
- محدث
- 14/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 86.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Gotenberg هي واجهة برمجة تطبيقات (API) عديمة الحالة تعمل بواسطة Docker لملفات PDF. قبل الإصدار 8.31.0، كانت نقطة نهاية HTTP /forms/pdfengines/metadata/write الخاصة بـ Gotenberg تقبل كائن JSON للبيانات الوصفية وتمرر مفاتيحه مباشرة إلى ExifTool عبر مكتبة go-exiftool. لا يتم إجراء أي تحقق من صحة أحرف المفاتيح. فوجود \n داخل مفتاح JSON يقسم تدفق الإدخال القياسي (stdin) الخاص بـ ExifTool إلى سطر وسائط جديد، مما يسمح للمهاجم بحقن أعلام ExifTool عشوائية — بما في ذلك -if الذي يقيّم تعبيرات Perl. يحقق هذا تنفيذ أوامر على نظام التشغيل دون مصادقة في طلب HTTP واحد. الاستجابة تكون HTTP 200 مع ملف PDF صالح، مما يجعل الهجوم غير مرئي للمراقبة الأساسية. تم إصلاح هذه الثغرة الأمنية في الإصدار 8.31.0.
المصادر
1POC_CVE-2026-42589
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.