CVE-2026-44262
Scramble: تنفيذ تعليمات برمجية عن بُعد عبر تقييم مدخلات يتحكم بها المستخدم في قواعد التحقق
- تم النشر
- 12/05/2026
- محدث
- 13/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 27/05/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Scramble يولّد توثيق API لمشروع Laravel. من الإصدار 0.13.2 حتى ما قبل 0.13.22، عندما تكون نقاط نهاية التوثيق متاحة للعموم وتشير قواعد التحقق إلى مدخلات يتحكم فيها المستخدم، فقد يتم تقييم البيانات المقدمة عبر الطلبات أثناء توليد التوثيق، مما يؤدي إلى تنفيذ كود PHP عشوائي في سياق التطبيق. تم إصلاح هذه الثغرة في الإصدار 0.13.22.
المصادر
3- CVE-2026-44262استغلال
RCE غير مصادق عليه في dedoc/scramble — PoC وقالب Nmap NSE وNuclei.
مستودع لـ CVE-2026-44262، يوفر تفاصيل ورمز إثبات المفهوم المحتمل للثغرة الأمنية المحددة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.