CVE-2026-67602
phpIPAM < 1.8.2 تجاوز المصادقة عبر ذاكرة التخزين المؤقت للكائنات في REST API
- تم النشر
- 24/08/2026
- محدث
- 29/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 28.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# phpIPAM قبل الإصدار 1.8.2 يحتوي على ثغرة تجاوز المصادقة في REST API phpIPAM قبل الإصدار 1.8.2 يحتوي على ثغرة تجاوز المصادقة في REST API تسمح للمهاجمين غير المصادق عليهم بالحصول على وصول كامل للـ API من خلال استغلال آلية تخزين مؤقت غير آمنة لمفاتيح الكائنات. يتم إنشاء مفتاح التخزين المؤقت بناءً على قيمة البحث فقط دون تضمين العمود الذي تم البحث فيه، مما يتيح لإدخال تم كتابته أثناء بحث `app_id` تلبية بحث لاحق لـ `app_code`، مما يسمح للمهاجمين باستخدام معرّف صف قاعدة البيانات الرقمي كرمز API لقراءة وكتابة وحذف جميع سجلات إدارة عناوين IP.
المصادر
1استغلال وإثبات المفهوم لـ CVE-2026-67602، وهو تجاوز للمصادقة في واجهة برمجة تطبيقات REST الخاصة بـ phpIPAM عبر تصادم مفاتيح في ذاكرة التخزين المؤقت للكائنات، بما في ذلك إثبات مفهوم على مستوى المنطق وسكربت استغلال عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.