CVE-2026-72001
Pangolin < 1.22.0 تجاوز المصادقة عبر نقطة نهاية رابط المشاركة
- تم النشر
- 31/08/2026
- محدث
- 31/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 25/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 20.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي Pangolin قبل الإصدار 1.22.0 على ثغرة تجاوز المصادقة تتيح للمهاجمين غير المصادق عليهم الوصول إلى أي مورد محمي عبر تزويد نقطة نهاية مصادقة رابط المشاركة بمعامل URL يتحكم فيه المهاجم، مما يحذف معرّف المورد المتوقع من استدعاء التحقق من الرمز المميز. يمكن للمهاجمين الذين يمتلكون رابط مشاركة صالحًا واحدًا لأي مورد المصادقة على موارد عشوائية عبر مؤسسات مختلفة، متجاوزين جميع طرق المصادقة المُهيأة بما في ذلك SSO وكلمات مرور الموارد ورموز PIN وقوائم البريد الإلكتروني المسموح بها ومصادقة الترويسة.
المصادر
PoC لـ CVE-2026-72001 — تجاوز مصادقة الموارد عبر المؤسسات في Pangolin < 1.22.0 عبر نقطة نهاية رمز الوصول لرابط المشاركة (CWE-639، CVSS 8.1).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.