CVE-2026-45806
Penpot: SSRF مُصادَق عليه في استيراد الصور عن بُعد عبر create-file-media-object-from-url
- تم النشر
- 15/07/2026
- محدث
- 20/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 29.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Penpot هي أداة تصميم مفتوحة المصدر للتعاون بين التصميم والكود البرمجي. قبل الإصدار 2.15.0، كان استيراد الصور عن بُعد في Penpot يمرر عنوان URL الذي يتحكم فيه المستخدم من frontend/src/app/main/data/workspace/media.cljs إلى طريقة RPC في الخلفية :create-file-media-object-from-url في backend/src/app/rpc/commands/media.clj، حيث استخدمت media/download-image في backend/src/app/media.clj عميل HTTP المشترك دون تصفية الوجهة، مما سمح لمحرر ملفات مُوثَّق بالوصول إلى نقاط نهاية داخلية فقط. تم إصلاح هذه المشكلة في الإصدار 2.15.0.
المصادر
1ميزة استيراد الصور عن بُعد في Penpot تسمح لمحرر ملفات موثوق بتحويل ميزة وسائط عادية إلى ثغرة SSRF منشؤها الخادم الخلفي (backend-origin SSRF)، وذلك لأن عناوين URL التي يتحكم فيها المهاجم عبرت إلى مسار جلب خادم يتبع إعادة التوجيه (redirect-following) بدون فلترة للوجهة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.