CVE-2026-75594
كيربي: الوصول إلى ملفات الصور ووصول محدود إلى ملفات JSON خارج جذر الموقع عبر اجتياز المسار في معالجة الوسائط
- تم النشر
- 31/08/2026
- محدث
- 01/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 31/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 42.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
كيربي هو نظام إدارة محتوى مفتوح المصدر. قبل الإصدارين 4.9.5 و5.5.2، اعتمادًا على خط الإصدار، سمح معالج الوسائط في Kirby في src/Cms/Media.php للدالة Kirby\Cms\Media::thumb() بإلحاق اسم ملف يحمل مسارًا بدليل وسائط أصلي تم التحقق منه. على خادم nginx أو خادم PHP المدمج أو Apache مع تفعيل AllowEncodedSlashes، يمكن لمهاجم عن بُعد إرسال أحرف شرطة مائلة مشفرة مثل %2f في اسم الملف والتنقل خارج دليل الوسائط الأصلي. كشفت الاختلافات بين الاستجابات لإعدادات الصور المصغرة الموجودة وغير الموجودة عما إذا كان ملف .json عشوائي موجودًا، ويمكن لملف .json يحتوي على مفتاح اسم ملف صالح أن يتسبب في إرجاع الصورة المشار إليها وحذف ملف المهمة. كما قبل مسار file::version المرتبط في src/Filesystem/Asset.php تسلسلات ../ خارج جذر الفهرس المقصود. تم إصلاح هذه المشكلة في الإصدارين 4.9.5 و5.5.2.
المصادر
1- security-researchالبحث
PoCs وتقارير عن ثغرات CVE التي أبلغت عنها (إفصاح منسق; المنشورة والمصححة فقط)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.