CVE-2026-73847
Emlog: غياب حماية CSRF في execute_tool للمساعد الذكي يؤدي إلى اختراق كامل لقاعدة البيانات والاستيلاء على حساب المسؤول
- تم النشر
- 14/08/2026
- محدث
- 14/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 16/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 9.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Emlog هو نظام مفتوح المصدر لبناء المواقع الإلكترونية. في الإصدار 2.6.26 والإصدارات الأقدم، يؤدي غياب الحماية من CSRF في إجراء execute_tool الخاص بالمساعد الذكي في admin/ai.php إلى تمكين مهاجم خارجي غير مصادق من إرسال طلب مزيف عبر المواقع من صفحة يتحكم بها المهاجم إلى مسؤول سجّل الدخول مؤخرًا. لا تحتوي ملفات تعريف الارتباط الخاصة بالمصادقة المُعيّنة في include/lib/loginauth.php على أي سمة SameSite صريحة، مما يتيح نافذة السماح المؤقتة Lax+POST في متصفح Chrome. تمرر حالة query_database قيم sql و confirm_code التي يتحكم بها المهاجم إلى Ai::queryDatabase في include/service/ai.php؛ لا تتطلب استعلامات القراءة أي تأكيد، بينما تقبل استعلامات الكتابة سلسلة التأكيد العامة، وجدول blog فقط هو المحمي من الكتابة، كما أن تسمية password باسم مستعار pwd_hash تتجاوز إخفاء المخرجات. يمكن لطلب ناجح قراءة جميع جداول قاعدة البيانات والكتابة في جميع الجداول باستثناء blog، بما في ذلك تعديل جدول المستخدمين للاستيلاء على حساب مسؤول. لا يتوفر إصدار مُصحح حتى تاريخ هذه المراجعة.
المصادر
1PoC لثغرة CVE-2026-73847 - emlog AI Assistant: من CSRF إلى تنفيذ SQL إلى الاستيلاء على حساب المدير (CVSS 6.8)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.