CVE-2026-56121
Feast < 0.63.0 تنفيذ تعليمات برمجية عن بُعد بدون مصادقة عبر إلغاء تسلسل gRPC في ApplyFeatureView
- تم النشر
- 24/06/2026
- محدث
- 28/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 71.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي Feast قبل الإصدار 0.63.0 على ثغرة إلغاء تسلسل غير آمنة تسمح للمهاجمين غير المصادَقين أو غير المصرَّح لهم بتحقيق تنفيذ تعليمات برمجية عن بُعد عن طريق إرسال طلب gRPC مُصمَّم خصيصًا إلى خادم السجل. يُفكَّ ترميز حقل user_defined_function.body في مواصفة OnDemandFeatureView من base64 ويُمرَّر إلى dill.loads() قبل إجراء أي فحص تفويض، مما يتيح للمهاجمين تضمين كائن Python متسلسل خبيث يحمل طريقة __reduce__ تعسفية لتنفيذ أوامر نظام التشغيل بحساب خدمة feast.
المصادر
3- CVE-2026-56121_exploitاستغلال
استغلال RCE غير مصادق عليه لخادم gRPC لسجل Feast (CVE-2026-56121) باستخدام إلغاء تسلسل dill. يتضمن توليد الحمولة، دعم شل عكسي، وتحديد الهدف عبر انعكاس gRPC.
CVE-2026-56121 — Feast <0.63.0 ثغرة تنفيذ أوامر عن بُعد غير مصادق عليها عبر gRPC registry dill.loads لـ OnDemandFeatureView UDF (ما قبل المصادقة). مختبر + إثبات المفهوم، تم التحقق منه من البداية إلى النهاية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.