CVE-2026-5147
YunaiV yudao-cloud get-by-website حقن SQL
- تم النشر
- 30/03/2026
- محدث
- 31/03/2026
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 25.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة أمنية في YunaiV yudao-cloud حتى إصدار 2026.01. تؤثر هذه الثغرة على جزء غير معروف من الملف /admin-api/system/tenant/get-by-website. يؤدي التلاعب بالوسيط Website إلى حقن SQL. من الممكن شن الهجوم عن بُعد. تم نشر الاستغلال للعموم وقد يُستخدم في الهجمات. تم التواصل مع البائع مبكرًا بشأن هذا الإفصاح لكنه لم يستجب بأي شكل من الأشكال.
المصادر
1- cve-2026-5147-expاستغلال
نص استغلال لثغرة CVE-2026-5147، ينفّذ حقن SQL أعمى قائم على القيم المنطقية والزمن ضد واجهات MySQL لاستخراج الإصدار وقاعدة البيانات والمخطط والبيانات. يتضمن معايرة، وأوامر فرعية للتفريغ، وحمولات قابلة للتكوين.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.