CVE-2026-48962
IO::Compress الإصدارات قبل 2.220 لـ Perl يمكنها تنفيذ كود عشوائي في File::GlobMapper عبر glob إخراج يتحكم فيه المهاجم
- تم النشر
- 27/05/2026
- محدث
- 05/08/2026
- تخصيص CNA
- CPANSec
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة تنفيذ كود عشوائي في IO::Compress قبل الإصدار 2.220 يمكن لإصدارات IO::Compress قبل 2.220 الخاصة بـ Perl تنفيذ كود عشوائي في File::GlobMapper عبر نمط glob للإخراج يتحكم فيه المهاجم. تقوم الدالة `_parseOutputGlob()` بلف سلسلة نمط glob للإخراج المقدمة من المستدعي بين علامتي اقتباس مزدوجتين وتخزينها في حالة المحلل اللغوي؛ ثم تقوم الدالة `_getFiles()` بتشغيل التعبير المخزن عبر `eval STRING`. علامة الاقتباس المزدوجة الحرفية في نمط glob للإخراج تُغلق غلاف الاقتباس المزدوج، ويتم تقييم الأحرف التي تليها ككود Perl. يتم تنفيذ كود Perl العشوائي في نمط glob للإخراج بصلاحيات العملية المستدعية.
المصادر
1CVE-2026-48962 - IO::Compress - تنفيذ التعليمات البرمجية
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.