CVE-2026-44431
urllib3: تمرير ترويسات حساسة عبر الأصول في عمليات إعادة التوجيه المنخفضة المستوى عبر الوسيط
- تم النشر
- 13/05/2026
- محدث
- 26/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 29/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 26.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
urllib3 هي مكتبة عميل HTTP للغة Python. من الإصدار 1.23 وحتى ما قبل 2.7.0، لا تزال عمليات إعادة التوجيه عبر الأصول المختلفة التي تُتبع من واجهة API منخفضة المستوى عبر ProxyManager.connection_from_url().urlopen(..., assert_same_host=False) تمرر هذه الترويسات الحساسة. تم إصلاح هذه الثغرة في الإصدار 2.7.0.
المصادر
- cve-replayالبحث
انحدار مستقل دون اتصال لـ CVE-2026-44431 عبر إصدارات urllib3 المثبتة، مع نسب الإبلاغ الأصلي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.