CVE-2026-48030
فيديتور: حقن أوامر نظام التشغيل في معالج الطرفية عبر معامل 'dir' غير مُعقّم (CWE-78)
- تم النشر
- 27/07/2026
- محدث
- 27/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Pheditor هو محرر ومدير ملفات مكتوب بلغة PHP في ملف واحد. من الإصدار 2.0.1 حتى قبل الإصدار 2.0.4، تسمح ثغرة حقن أوامر نظام التشغيل في معالج إجراء الطرفية لأي مستخدم مصادق بتنفيذ أوامر نظام تشغيل عشوائية عن طريق حقن محارف غلاف في معامل POST 'dir'، متجاوزًا تمامًا القائمة البيضاء TERMINAL_COMMANDS، ومحققًا تنفيذًا كاملًا للكود عن بُعد بصلاحيات خادم الويب. تم إصلاح هذه المشكلة في الإصدار 2.0.4.
المصادر
1استغلال لإثبات المفهوم لـ CVE-2026-48030، وهو حقن أوامر نظام تشغيل حرج في Pheditor 2.0.1-2.0.3. يتضمن تحليل الكود الضعيف، نص PoC، وإرشادات التصحيح للباحثين في الأمان.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.