CVE-2026-45156
Nextcloud: تجاوز المصادقة في معالجة ID4me عبر غياب التحقق من توقيع JWT في OIDC للمستخدم
- تم النشر
- 01/06/2026
- محدث
- 03/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 35.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Nextcloud هي منصة تعاون محتوى مفتوحة المصدر. في الإصدارات من 0.3.0 إلى ما قبل 3.1.0، ومن 5.0.0 إلى ما قبل 5.1.0، ومن 6.0.0 إلى ما قبل 6.4.0، سمح غياب التحقق من التوقيع في User OIDC لسلطة ID4me خبيثة بانتحال هوية أي مستخدم. تم إصلاح هذه المشكلة في الإصدارات 3.1.0 و4.1.0 و5.1.0 و6.4.0 و8.3.0.
المصادر
1- CVE-2026-45156-POCاستغلال
هذا المستودع يحتوي على سكريبت إثبات المفهوم (PoC) لاستغلال الثغرة CVE-2026-45156
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.