CVE-2026-45332
Automad: التحكم المعطّل في الوصول — كشف دون مصادقة لتجزئات كلمات مرور المسؤول bcrypt وأسرار TOTP عبر نقطة نهاية API عامة
- تم النشر
- 28/05/2026
- محدث
- 30/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 69.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Automad هو نظام إدارة محتوى قائم على الملفات ومحرك قوالب. من 2.0.0-alpha.1 إلى 2.0.0-beta.27، تسمح ثغرة التحكم المكسور في الوصول لمهاجم غير مصادق عليه باسترداد تجزئة كلمة مرور bcrypt الخاصة بكل حساب مسؤول عبر طلب POST واحد. تظل نقطة نهاية الإعداد /_api/user-collection/create-first-user متاحة للجمهور بمجرد اكتمال التهيئة الأولية وتُعيد بيانات المستخدم المتسلسلة الكاملة في نص الاستجابة JSON. تم إصلاح هذه الثغرة في الإصدار 2.0.0-beta.28.
المصادر
1استغلال لإثبات المفهوم لثغرة CVE-2026-45332، وهي ثغرة تحكم مكسور في الوصول في نظام إدارة المحتوى Automad CMS تتيح تفريغ تجزئات bcrypt وأسرار TOTP الخاصة بالمسؤول دون مصادقة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.