CVE-2026-63642
MagicMirror newsfeed Socket.IO notification يسمح بتزوير الطلبات من جانب الخادم بشكل أعمى
- تم النشر
- 18/08/2026
- محدث
- 19/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 10/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 39.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
MagicMirror² هي منصة مرآة ذكية معيارية مفتوحة المصدر. قبل الإصدار 2.37.0، تقبل الدالة checkArticleUrl في الملف defaultmodules/newsfeed/node_helper.js إشعار CHECK_ARTICLE_URL عبر مساحة أسماء Socket.IO غير الموثّقة /newsfeed وتنفّذ fetch(url, { method: "HEAD" }) دون التحقق من صحة عنوان URL الذي يتحكم فيه المهاجم. تُرجع الدالة المساعدة ARTICLE_URL_STATUS الذي يحتوي على عنوان URL ونتيجة التأطير، مما يوفّر أوراكل استجابة وتوقيت يمكنه تحديد المضيفين والمنافذ الداخلية وإحداث تأثيرات جانبية على الخدمات التي تتفاعل مع طلبات HEAD. تم إصلاح هذه المشكلة في الإصدار 2.37.0.
المصادر
1نصوص استغلال إثبات المفهوم لـ CVE-2026-63642 و CVE-2026-63643، ثغرات SSRF في وحدة Calendar الخاصة بـ MagicMirror² تسمح بطلبات HTTP داخلية دون مصادقة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.