CVE-2026-56705
Adminer قبل الإصدار 5.4.3 تنفيذ التعليمات البرمجية عن بُعد عبر حقن DSN في MSSQL PDO
- تم النشر
- 25/08/2026
- محدث
- 25/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 26/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 41.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Adminer قبل الإصدار 5.4.3 يفشل في تعقيم حقل الخادم قبل إنشاء سلسلة PDO DSN، مما يسمح للمهاجمين غير المصادق عليهم بحقن معاملات ODBC عبر الفواصل المنقوطة. يمكن للمهاجمين حقن معاملَي TraceFile وTraceOn لكتابة كود PHP إلى جذر الويب، مما يحقق تنفيذًا عن بُعد للكود عند الوصول إلى ملف التتبع.
المصادر
2- CVE-2026-56705استغلال
استغلال PoC لثغرة Adminer < 5.4.3 في تنفيذ الأوامر عن بُعد (RCE) غير المصادق عليه عبر حقن DSN الخاص بـ MSSQL PDO، بما في ذلك مختبر Docker واختبار سلبي.
- Exploit-CVE-2026-56705استغلال
CVE-2026-56705 — ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة في Adminer < 5.4.3 عبر حقن DSN الخاص بـ MSSQL PDO
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.