CVE-2026-47103
ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في Python StateMachine 3.0.0 < 3.2.0 عبر حقن eval() في SCXML
- تم النشر
- 17/06/2026
- محدث
- 28/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 16/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 70.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Python StateMachine الإصدارات من 3.0.0 قبل 3.2.0 تحتوي على ثغرة تنفيذ كود عن بُعد تسمح للمهاجمين بتنفيذ كود عشوائي من خلال توفير مستندات SCXML خبيثة تحتوي على سمات `<data expr="...">` مصممة يتم تقييمها بطريقة غير آمنة. يمرر SCXMLProcessor سلاسل التعبيرات التي يتحكم فيها المهاجم عبر سلسلة استدعاءات تنتهي بدالة eval() المدمجة في Python دون أي عزل (sandbox)، مما يتيح تنفيذ كود عشوائي في سياق العملية المضيفة.
المصادر
1Python StateMachine 3.0.0 < 3.2.0 RCE عبر تقييم SCXML غير الآمن <data expr> وحقن eval() في Python.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.