CVE-2026-54415
التحكم المكسور في الوصول في مسارات خادم نظام إدارة المحتوى Azuriom يسمح بالاستيلاء على الحساب
- تم النشر
- 17/06/2026
- محدث
- 10/08/2026
- تخصيص CNA
- TuranSec
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 28.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
غياب التحقق من الصلاحيات في مسارات إدارة الخادم (routes/admin.php) في Azuriom Azuriom CMS قبل الإصدار 1.2.11 على جميع المنصات يسمح لمهاجم مصادق عليه يمتلك صلاحية admin.access بإنشاء رموز خادم AzLink والاستيلاء على حسابات المستخدمين غير المسؤولين عن طريق تغيير كلمات المرور وعناوين البريد الإلكتروني الخاصة بهم عبر طلبات HTTP مُصنّعة إلى /admin/servers/create ونقاط نهاية واجهة برمجة تطبيقات AzLink (/api/azlink/password و /api/azlink/email و /api/azlink/user/{id}).
المصادر
1PoC لـ CVE-2026-54415 — Azuriom CMS (<1.2.11) ثغرة التحكم في الوصول المعطل → السيطرة على الحساب
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.