CVE-2026-70463
rsync 3.1.0 < 3.5.0 تجاوز التفويض عبر تحليل توجيه مستخدمي المصادقة
- تم النشر
- 13/08/2026
- محدث
- 14/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 30.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
rsync 3.1.0 قبل 3.5.0 يحتوي على ثغرة تجاوز للتفويض في تحليل توجيهات auth users. يستخدم محلل auth users تقسيمًا يعتمد على الفاصلة فقط عند فصل قائمة المستخدمين، مما يفشل في معالجة الإدخالات من النموذج @Group Name بشكل صحيح عندما يحتوي اسم المجموعة على مسافة. تتسبب المسافة داخل اسم المجموعة في قيام المحلل بتقسيم الإدخال عند حد المسافة، مما يؤدي إلى تجاهل قاعدة الرفض المرتبطة بالمجموعة. يمكن للمستخدم المُصادق الذي سيتم رفض اسم المستخدم أو عضويته في المجموعة بواسطة إدخال @Group Name في auth users الاتصال بوحدة مقيدة لأن قاعدة الرفض يتم تجاهلها بصمت أثناء التحليل.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-70463، يستهدف ثغرة أمنية في rsync. مخصص للاستخدام البحثي والتعليمي لتوضيح الخلل والمساعدة في فهمه والتخفيف من آثاره.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.