CVE-2026-42607
Grav: تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر رفع ZIP ضار للمكوّن الإضافي في ميزة التثبيت المباشر
- تم النشر
- 11/05/2026
- محدث
- 12/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 26/05/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Grav هي منصة ويب تعتمد على الملفات. قبل الإصدار 2.0.0-beta.2، يمكن لمستخدم موثّق يتمتع بصلاحيات إدارية تحقيق تنفيذ التعليمات البرمجية عن بُعد (Remote Code Execution - RCE) عن طريق رفع ملف ZIP مُصمَّم خصيصًا عبر أداة "التثبيت المباشر" (Direct Install). بينما يحاول النظام منع رفع ملفات .php المباشرة، فإنه يفشل في فحص محتويات أرشيفات ZIP المرفوعة. بمجرد استخراج إضافة خبيثة، يمكنها تنفيذ كود PHP عشوائي أو زرع قشرة ويب دائمة على الخادم. تم إصلاح هذه الثغرة في الإصدار 2.0.0-beta.2.
المصادر
1Mustafa Murat Akgül · php · 26/05/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.