CVE-2026-5000
ثغرة غياب المصادقة في نقطة نهاية API الخاصة بـ PromtEngineer localGPT في ملف server.py LocalGPTHandler
- تم النشر
- 28/03/2026
- محدث
- 01/04/2026
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 33.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة أمنية في PromtEngineer localGPT حتى الإصدار 4d41c7d1713b16b216d8e062e51a5dd88b20b054. تتأثر الدالة LocalGPTHandler في الملف backend/server.py من مكوّن نقطة النهاية API. يؤدي التلاعب بالوسيط BaseHTTPRequestHandler إلى غياب المصادقة. يمكن تنفيذ الهجوم عن بُعد. يطبّق هذا المنتج إصدارات متجددة (rolling release) للتسليم المستمر، مما يعني أن معلومات الإصدار للإصدارات المتأثرة أو المحدّثة غير متوفرة. تم التواصل مع البائع مبكرًا بشأن هذا الإفصاح لكنه لم يستجب بأي شكل.
المصادر
1إثبات مفهوم يوضح تقنية تجاوز Windows Defender لثغرة CVE-2026-5000، مخصص للاختبار الخاضع للرقابة والبحث الدفاعي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.