CVE-2026-55674
Discourse: تسميم ذاكرة التخزين المؤقت/XSS عبر ملفات تعريف الارتباط الخاصة بمخطط الألوان
- تم النشر
- 17/08/2026
- محدث
- 18/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 29/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 32.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Discourse هي منصة نقاش مفتوحة المصدر. قبل الإصدارات 2026.1.6 و2026.5.2 و2026.6.1 و2026.7.0، كان بإمكان مهاجم غير مصادق إرسال طلب واحد يحتوي على ملف تعريف ارتباط (cookie) مُصمَّم بعناية باسم color_scheme_id (أو dark_scheme_id) لحقن HTML عشوائي في صفحة Discourse. نظرًا لأن قيمة ملف تعريف الارتباط كانت تُعرض في وسم نظام الألوان دون تهريب (escaping)، كان بإمكان المهاجم الخروج من السمة وحقن وسم يتجاوز سياسة أمان المحتوى (CSP) القائمة على nonce في Discourse، مما يؤدي إلى تنفيذ JavaScript عشوائي في متصفحات الزوار. تم إصلاح هذه المشكلة في الإصدارات 2026.1.6 و2026.5.2 و2026.6.1 و2026.7.0.
المصادر
1- 1day-archiveالبحث
غوص تقني عميق وتحليلات للسبب الجذري لثغرات CVE المعلنة حديثًا - هندسة عكسية للتصحيحات، بناء إثباتات المفهوم، وتوثيق تقنيات الاستغلال في نافذة اليوم الواحد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.