CVE-2026-46395
HAX CMS عرضة لكشف المفتاح الخاص عبر تنفيذ HMAC معطوب
- تم النشر
- 05/06/2026
- محدث
- 05/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
HAX CMS يساعد في إدارة عالم المواقع المصغرة (microsites) مع خلفيات PHP أو NodeJs. قبل الإصدار 26.0.0، تحتوي دالة `hmacBase64()` في خلفية HAXcms الخاصة بـ Node.js على خطأين حاسمين في التنفيذ التشفيري، واللذان معًا يسمحان لأي مهاجم غير مصادق باستخراج مفتاح التوقيع الخاص بالنظام وتزوير رموز JSON Web Tokens (JWTs) الإدارية على مستوى عالٍ، مما يسمح لهم بالحصول على وصول إداري كامل عبر طلب HTTP واحد. أولاً، تمرر الدالة السلسلة الحرفية "0" كمفتاح توقيع HMAC بدلاً من معامل المفتاح، مما يجعل كل مثيل HAXcms يحسب HMACs متطابقة لنفس المدخلات. ثم، بعد حساب HMAC، تقوم الدالة بدمج معامل المفتاح الحقيقي وهو "this.privateKey + this.salt"، وهو سر التوقيع الرئيسي للنظام، مباشرةً على المخرجات. يتم ترميز المخزن المؤقت المدمج بـ base64 وإرجاعه كرمز. كل رمز base64url منتج له نفس البنية: 32 بايت من HMAC المفتاح بـ "0" و N بايت من `privateKey+salt`. يقوم المهاجم بفك ترميز base64 لأي رمز، ويتجاهل أول 32 بايت، ويقرأ المفتاح الخاص مباشرةً. نقطة النهاية `/system/api/connectionSettings` غير مصادقة وتُرجع رموزًا متعددة مولّدة بواسطة هذه الدالة. طلب GET واحد لهذه النقطة يكشف المفتاح الخاص. تنفذ خلفية PHP هذه الدالة بشكل صحيح مع المفتاح الفعلي وتُرجع التجزئة فقط. تنتج نسخة PHP رموزًا بطول 44 حرفًا بينما تنتج نسخة Node.js المعطوبة رموزًا بطول 139+ حرفًا. الإصدار 26.0.0 يصلح المشكلة.
المصادر
1PoC وتقرير لـ CVE-2026-46395: كشف المفتاح الخاص غير المصادق عليه عبر HMAC معطوب في HAXcms Node.js (CWE-321/CWE-200). للبحث الأمني المصرح به فقط.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.