CVE-2026-65694
Microweber CMS 2.0.20 ثغرة اجتياز المسار عبر ServeStaticFileController
- تم النشر
- 23/07/2026
- محدث
- 28/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 88.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة اجتياز المسار في Microweber CMS يحتوي Microweber CMS حتى الإصدار 2.0.20 على ثغرة اجتياز مسار في وحدة التحكم بالملفات الثابتة تسمح للمهاجمين عن بُعد غير المصادق عليهم بقراءة ملفات عشوائية من خلال توفير تسلسلات اجتياز الدليل في معامل الاستعلام path. يمكن للمهاجمين إرسال طلب HTTP GET واحد غير مصادق عليه لاستغلال فشل دالة normalize_path() في إزالة تسلسلات الاجتياز، مما يكشف عن ملفات حساسة مثل ملفات تكوين البيئة التي تحتوي على بيانات اعتماد وملفات النظام.
المصادر
1PoC لثغرة CVE-2026-65694 — Microweber CMS (<=2.0.20) اجتياز المسار بدون مصادقة → قراءة ملفات عشوائية (.env / الأسرار)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.