CVE-2026-67598
إيملوج برو 2.6.23 تعطيل التحقق من شهادة TLS في ai.php
- تم النشر
- 03/08/2026
- محدث
- 14/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 10.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Emlog Pro حتى الإصدار 2.6.23 يحتوي على ثغرة تعطيل التحقق من شهادة TLS في الملف include/service/ai.php، مما يسمح للمهاجمين القريبين من الشبكة باعتراض طلبات HTTPS الصادرة إلى مزودي نماذج اللغة الكبيرة (LLM) المُهيئين من خلال تقديم شهادات TLS عشوائية، حيث يتم تعطيل CURLOPT_SSL_VERIFYPEER وCURLOPT_SSL_VERIFYHOST بشكل غير مشروط عبر الدوال sendStream() وsendImageRequest() وsend() وfetchSearchHtml() دون أي خيار لإعادة تفعيل التحقق. يمكن للمهاجمين تنفيذ اعتراض من النوع رجل في المنتصف (man-in-the-middle) لاستخراج مفاتيح API من نوع Authorization Bearer من كل طلب ذكاء اصطناعي، وحقن استجابات ذكاء اصطناعي مُزيّفة قد يتم التعامل معها بواسطة خط تنفيذ استدعاءات الأدوات، بما في ذلك معالجات الأدوات query_database وupdate_config.
المصادر
1- CVE-2026-67598البحث
CVE-2026-67598 — Emlog Pro: تعطيل التحقق من شهادة TLS في المساعد الذكي (MITM → سرقة مفتاح API). CWE-295، CVSS 9.1. تم الإبلاغ بواسطة @IlhomjonR.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.