CVE-2026-66415
ثغرة تزوير الطلبات من جانب الخادم وإدراج الملفات المحلية في Leantime في الدالة Blueprints::import()
- تم النشر
- 30/07/2026
- محدث
- 14/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 21.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Leantime 3.6.2 يحتوي على ثغرة تزوير طلبات من جانب الخادم (SSRF) وإدراج ملفات محلية (LFI) تسمح للمهاجمين المصادق عليهم بقراءة الموارد الداخلية عن طريق تمرير أسماء ملفات مقدمة من المستخدم دون تنظيف إلى دالة file_get_contents() في طريقة Blueprints::import() دون التحقق من المسار. يمكن للمهاجمين إرسال أسماء ملفات مصممة بعناية تحتوي على أغلفة عناوين URL أو تسلسلات اجتياز المسار عبر نقطة نهاية واجهة برمجة تطبيقات JSON-RPC للوصول إلى خدمات بيانات التعريف السحابية أو قراءة ملفات عشوائية من نظام ملفات الخادم.
المصادر
1- CVE-PoC-HubPoC
🛡️ مركز إثبات المفهوم لثغرات CVE — 4 ثغرات CVE منشورة · 5 قيد المراجعة (VulnCheck) · دفعة SuiteCRM مسحوبة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.