CVE-2026-44825
Apache Solr: تمكين BasicAuth باستخدام واجهة سطر الأوامر bin/solr يؤدي إلى تكوين مستخدمين إضافيين غير آمنين
- تم النشر
- 01/06/2026
- محدث
- 02/06/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 86.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تسمح بيانات الاعتماد المضمّنة (Hardcoded credentials) في أداة إعداد المصادقة الأساسية (`bin/solr auth enable`) في إصدارات Apache Solr من 9.4.0 إلى 9.10.1 و10.0.0 لمهاجم بعيد بالحصول على وصول إداري كامل إلى العنقود عبر بيانات اعتماد افتراضية معروفة للعموم يتم تثبيتها بصمت إلى جانب الحساب الذي يحدده المستخدم. كحل مؤقت فوري دون الترقية، احذف مستخدمي القوالب (superadmin، admin، search، index) من `security.json` أو غيّر كلمات المرور الخاصة بهم. الإصدارات المستقبلية غير المطروحة بعد، 9.11.0 و10.1.0، لن تكون معرّضة للثغرة، وستكون الترقية وحدها كافية لحل المشكلة. غير المتأثرة: * العناقيد التي لم يُستخدم فيها `bin/solr auth enable` لإعداد المصادقة الأساسية (BasicAuth) * العناقيد التي حُدِّدت فيها كلمات مرور قوية لمستخدمي القوالب بعد الإعداد
المصادر
2- solrradarاستغلال
☄️ إطار عمل للاستطلاع والاستغلال الجماعي لـ Apache Solr CVE-2026-44825 — حقن قالب Velocity إلى RCE
نسخ Apache Solr التي قد تتأثر بـ CVE-2026-44825، والمتعلقة بظروف تنفيذ التعليمات البرمجية عن بُعد (RCE) في Velocity Template.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.