CVE-2026-52824
Kimai: سر APP_SECRET الافتراضي في صورة Docker يتيح تزوير ملفات تعريف الارتباط والاستيلاء على الحساب
- تم النشر
- 15/09/2026
- محدث
- 16/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 80.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Kimai هو تطبيق مفتوح المصدر لتتبع الوقت. قبل الإصدار 2.58.0، تقوم صورة Docker الرسمية بتعيين APP_SECRET إلى القيمة العامة change_this_to_something_unique في Dockerfile، ولا يقوم .docker/entrypoint.sh باستبدال أو رفض تلك القيمة قبل أن يستخدمها Symfony كـ kernel.secret. يمكن لمهاجم غير مصادق عليه يصل إلى نشر لم يتجاوز APP_SECRET، ويعرف اسم مستخدم، ويخمّن بشكل صحيح معرّف الحساب المرتبط بذلك اسم المستخدم، ويستهدف حسابًا بدون مصادقة ثنائية العوامل نشطة، أن يزوّر عناصر مصادقة محمية بـ HMAC، بما في ذلك ملفات تعريف الارتباط KIMAI_REMEMBER وروابط تسجيل الدخول، للوصول إلى الحساب دون كلمة المرور الخاصة به. تقوم نقطة الدخول المحدّثة بإنشاء سر عشوائي واستمراره عندما لا توجد قيمة آمنة مقدمة من المشغّل. تم إصلاح هذه المشكلة في الإصدار 2.58.0.
المصادر
2تحليل فني وإثبات مفهوم لـ CVE-2026-52824: APP_SECRET الافتراضي في صورة Kimai Docker مما يتيح تزوير روابط تسجيل الدخول غير المصادق عليها. يؤثر على الإصدارات <= 2.57.0، تم إصلاحه في 2.58.0.
- Kimai-CVE-2026-49865-POCاستغلال
استغلالات PoC لـ CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) — تجاوز المصادقة عبر APP_SECRET الافتراضي في نظام تتبع الوقت Kimai الذي يؤثر على الإصدارات ≤ 2.57.0
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.