CVE-2026-44166
Pocketbase: اختطاف مسبق للحساب عبر ترقية الربط التلقائي OAuth2 من غير موثّق إلى موثّق
- تم النشر
- 12/05/2026
- محدث
- 12/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 16.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
PocketBase هو خلفية (backend) ويب مفتوحة المصدر مكتوبة بلغة Go. قبل الإصدارين 0.22.42 و0.37.4، في بعض الحالات، إذا كان المهاجم يعرف عنوان البريد الإلكتروني للضحية، يمكنه إنشاء وربط مستخدم PocketBase غير موثّق مسبقًا عن طريق المصادقة مع أحد موفري تطبيقات OAuth2، مثل "A". عندما تتم دعوة الضحية أو يقرر التسجيل في تطبيقك من تلقاء نفسه باستخدام المزود "B" (تتطلب مصادقة OAuth2 في PocketBase استخدام مزود مختلف لأننا لا نسمح بربط حسابات OAuth2 متعددة من نفس المزود بمستخدم PocketBase واحد)، سيتم ربط المستخدم الذي أنشأه المهاجم سابقًا تلقائيًا، وترقية حالته إلى "موثّق" (verified)، وإعادة تعيين كلمة المرور القديمة الخاصة به. تم إصلاح هذه الثغرة الأمنية في الإصدارين 0.22.42 و0.37.4.
المصادر
1مختبر + تقرير لـ CVE-2026-44166: اختطاف حساب OAuth2 مسبق في PocketBase عبر createData.email غير المصادق عليه
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.