CVE-2026-55634
Pimcore: تنفيذ التعليمات البرمجية عن بُعد عبر اسم حقل تعريف فئة DataObject
- تم النشر
- 28/08/2026
- محدث
- 28/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 09/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 38.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Pimcore هي منصة مفتوحة المصدر لإدارة البيانات والتجارب. قبل الإصدارات 11.5.19 و12.3.10 و2026.1.6، كانت نقطة نهاية استيراد تعريف الفئة `/pimcore-studio/api/class/definition/configuration-view/detail/{id}/import` تقبل اسم حقل DataObject يتم إخراجه بدون قائمة سماح للمعرّفات بواسطة `lib/DataObject/ClassBuilder/FieldDefinitionPropertiesBuilder.php` في خصائص PHP المُولّدة، وبواسطة `models/DataObject/ClassDefinition/Helper/Dao.php` في معرّفات ALTER TABLE. يمكن لمستخدم مُصادَق يمتلك صلاحية objects حقن صيغة PHP في فئة DataObject المُولّدة، مما يتسبب في تنفيذ كود يتحكم فيه المهاجم في ملفات `var/classes/DataObject/.php` المُولّدة عند إنشاء كائن من تلك الفئة، ويمكنه أيضًا حقن محتوى معرّفات SQL في عبارات تعديل المخطط. لم يرفض التحقق المركزي في `models/DataObject/ClassDefinition/Data.php::setName()` الفواصل المنقوطة أو الأقواس المتعرجة أو علامات الاقتباس الخلفية أو المسافات أو أحرف غير المعرّفات الأخرى. تم إصلاح هذه المشكلة في الإصدارات 11.5.19 و12.3.10 و2026.1.6.
المصادر
1- 1day-archiveالبحث
غوص تقني عميق وتحليلات للسبب الجذري لثغرات CVE المعلنة حديثًا - هندسة عكسية للتصحيحات، بناء إثباتات المفهوم، وتوثيق تقنيات الاستغلال في نافذة اليوم الواحد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.