CVE-2026-65013
Onlook tRPC مرجع كائن مباشر غير آمن عبر إجراءات متعددة
- تم النشر
- 22/07/2026
- محدث
- 17/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 15/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 31.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي Onlook حتى الإصدار 0.2.32، الذي تم إصلاحه في الالتزام 423e2e9، على ثغرة تفويض على مستوى الكائنات معطوبة تسمح للمهاجمين المصادق عليهم بالوصول إلى موارد المستخدمين الآخرين والتلاعب بها من خلال تزويد إجراءات واجهة برمجة تطبيقات tRPC بقيم UUID عشوائية، بما في ذلك project.get وmember.remove وchat.conversation.delete. يمكن للمهاجمين تقديم قيم projectId أو conversationId عشوائية دون التحقق من التفويض لقراءة بيانات مشاريع المستخدمين الآخرين وأعضائها وسجل محادثاتها وتعديلها وحذفها.
المصادر
1إثبات مفهوم قابل لإعادة الإنتاج لثغرة BOLA/IDOR ضد واجهة tRPC API الخاصة بـ Onlook (CVE-2026-65013)، مع سلسلة استغلال من 12 خطوة، وأهداف Docker المعرضة للثغرة والمصححة، وتوثيق تقني.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.