CVE-2026-66012
ثغرة الاستيلاء على حساب المسؤول دون مصادقة في SiYuan قبل الإصدار v3.7.2 عبر MCP
- تم النشر
- 25/07/2026
- محدث
- 17/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 44.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في SiYuan قبل الإصدار v3.7.2 يحتوي SiYuan قبل الإصدار v3.7.2 على ثغرة نقص في التحقق من الصلاحيات في نقطة النهاية POST /mcp الخاصة بالنواة، وهي محمية فقط بفحص مصادقة عام (model.CheckAuth) دون أي فرض لدور المسؤول أو وضع القراءة فقط. يعرض هذا 31 أداة MCP، بما في ذلك أداة ملفات مع إجراءات list/read/write/delete/rename/copy عبر مساحة العمل بأكملها. عند تمكين خادم Publish في الوضع المجهول (Conf.Publish.Enable=true و Conf.Publish.Auth.Enable=false)، يقوم الوكيل العكسي لـ Publish بإرفاق JWT مجهول بدور RoleReader بالطلبات المُمررة، مما يسمح لمهاجم بعيد غير مصادق بالوصول إلى /mcp. يمكن للمهاجم قراءة conf/conf.json لاستخراج accessAuthCode و api.token و cookieKey كنص صريح، وكتابة ملفات عشوائية في مساحة العمل، وزرع إضافة في data/plugins/ يتم تنفيذها مع nodeIntegration:true وبدون contextIsolation عند الإطلاق التالي لسطح المكتب، مما يؤدي إلى الاستيلاء الكامل على صلاحيات المسؤول.
المصادر
2استغلال ثغرة CVE-2026-66012 للاستيلاء على حساب المدير دون مصادقة، باستخدام MCP لاستغلال غياب التفويض لتسريب بيانات الاعتماد وتحقيق تنفيذ تعليمات برمجية عن بُعد.
- 1day-archiveالبحث
غوص تقني عميق وتحليلات للسبب الجذري لثغرات CVE المعلنة حديثًا - هندسة عكسية للتصحيحات، بناء إثباتات المفهوم، وتوثيق تقنيات الاستغلال في نافذة اليوم الواحد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.