CVE-2026-46394
HAX CMS عرضة لحقن الأوامر باستخدام Git.php
- تم النشر
- 05/06/2026
- محدث
- 08/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 53.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
HAX CMS يساعد في إدارة عالم المواقع المصغرة (microsites) مع خلفيات PHP أو NodeJs. قبل الإصدار 26.0.0، توجد ثغرة حقن أوامر نظام التشغيل في مكتبة Git.php الخاصة بخلفية HAXcms PHP. يقوم التطبيق ببناء سلاسل أوامر الصدفة باستخدام مدخلات غير معقّمة وينفذها عبر proc_open(). يمكن للمهاجم الذي يتحكم في المعاملات الممررة إلى عمليات Git تنفيذ أوامر نظام تشغيل عشوائية بصلاحيات خادم الويب. من بين 17 دالة تستدعي أوامر الصدفة، دالة واحدة فقط (`commit()`) تستخدم `escapeshellarg()` بشكل صحيح. عند دمجها مع ثغرة أخرى تسمح بالتلاعب بالإعدادات، يمكن أن تؤدي هذه المشكلة إلى تنفيذ كامل للكود عن بُعد واختراق كامل للنظام. الإصدار 26.0.0 يعالج هذه المشكلة.
المصادر
1PoC وشرح للثغرة CVE-2026-46394: حقن أوامر نظام التشغيل في HAXcms Git.php (CWE-78). لأغراض البحث الأمني المصرح به فقط.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.