CVE-2026-56782
Gorse - تفريغ واستعادة قاعدة البيانات دون مصادقة عبر نقطتي النهاية /api/dump و /api/restore
- تم النشر
- 29/06/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 88.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي Gorse قبل الإصدار 0.5.10 على ثغرة تجاوز مصادقة في نقطتي النهاية /api/dump و /api/restore تسمح للمهاجمين غير المصادَق عليهم بالوصول إلى الوظائف المحمية عندما يكون admin_api_key فارغًا، وهو التكوين الافتراضي. يمكن للمهاجمين عن بُعد استخراج قاعدة البيانات بأكملها بما في ذلك سجلات المستخدمين والعناصر وبيانات التغذية الراجعة التي تحتوي على معلومات شخصية قابلة للتعريف، أو الكتابة فوق مجموعة البيانات بالكامل دون مصادقة.
المصادر
1CVE-2026-56782 — Gorse <0.5.10 تفريغ/استعادة قاعدة بيانات غير مصادق عليها (admin_api_key fail-open). مختبر + PoC، تم التحقق منه من البداية إلى النهاية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.