CVE-2026-65008
Grav قبل الإصدار 2.0.7: تنفيذ التعليمات البرمجية عن بُعد عبر dynamicData في Blueprint
- تم النشر
- 21/07/2026
- محدث
- 22/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 79.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Grav 2.0.4 (تم إصلاحه في 2.0.7) يحتوي على ثغرة تنفيذ تعليمات برمجية عن بُعد في Blueprint::dynamicData() (system/src/Grav/Common/Data/Blueprint.php)، والتي تمرر سلسلة استدعاء قابلة للتنفيذ بصيغة Class::method ووسائطها مباشرة إلى call_user_func_array() دون أي قائمة سماح. نظرًا لأن إضافة النماذج توجّه بيانات الصفحة الأمامية عبر هذا المسار، يمكن لحساب موثّق يمتلك صلاحية admin.pages (أو api.pages.write) زرع توجيه استدعاء خبيث في صفحة. ثم يتم تنفيذ الأمر كمستخدم خادم الويب كلما وصل أي شخص — بما في ذلك زائر غير موثّق — إلى الصفحة.
المصادر
2- CVE-2026-65008استغلال
CVE-2026-65008
- Grav CMS 2.0.7 - RCEاستغلال
zer0dayf · multiple · 01/09/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.