CVE-2026-54686
Warp: انتحال خطاف دورة حياة DCS يمكنه تعديل البيانات الوصفية لجلسة الطرفية
- تم النشر
- 24/06/2026
- محدث
- 25/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 34.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Warp هي بيئة تطوير وكيلية. من 0.2021.04.25.23.05.stable_00 حتى 0.2026.05.06.15.42.stable_01، كانت Warp تقبل خطافات دورة حياة طرفية معينة تُغيّر الحالة من دفق PTY دون التحقق من أن هذه الخطافات قد أُصدرت بواسطة تكامل shell الخاص بـ Warp للجلسة النشطة. يمكن لمهاجم قادر على جعل الضحية تعرض مخرجات طرفية يتحكم بها المهاجم في Warp أن يزوّر بيانات وصفية مختارة لدورة الحياة، بما في ذلك دليل العمل الحالي المُبلَّغ عنه للكتلة النشطة أو البيانات الوصفية لنقل جلسة SSH. تم إصلاح هذه الثغرة في 0.2026.05.06.15.42.stable_01.
المصادر
1إثبات محلي للمفهوم (PoC) لـ CVE-2026-54686 يوضح تزوير خطاف دورة حياة DCS في محطة Warp. يحاكي قبول CWD وبيانات SSH المزورة في النماذج الضعيفة، مع رفض النموذج الثابت.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.