CVE-2026-44225
Pulpy: حماية رملية غير مكتملة لنظام الملفات في جسر pulpy.fs تتيح لتطبيقات الويب المعبأة قراءة أي ملفات خاصة بالمستخدم
- تم النشر
- 12/05/2026
- محدث
- 14/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 06/07/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 69.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Pulpy هو مُغلّف تطبيقات سطح مكتب خفيف الوزن ومتعدد المنصات لتطبيقات الويب. قبل الإصدار 0.1.1، كان Pulpy يحقن واجهة برمجة تطبيقات JavaScript باسم pulpy.fs في كل تطبيق ويب مُغلّف، مما يمنحه إمكانية الوصول إلى نظام ملفات المضيف. من المفترض أن تعمل دالة validateFsPath() على عزل هذا الوصول، لكن قائمة الحظر الخاصة بها غير مكتملة. يمكن لأي تطبيق ويب مُغلّف بواسطة Pulpy قراءة وكتابة ملفات عشوائية في الدليل الرئيسي للمستخدم — بما في ذلك ~/.ssh/id_rsa و ~/.aws/credentials و ~/Library/Keychains/. تم إصلاح هذه الثغرة الأمنية في الإصدار 0.1.1.
المصادر
1Onur BILICI · multiple · 06/07/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.