CVE-2026-8023
تجاوز المسار في معالج موارد نظام الملفات الثابتة لخادم HTTP في Zephyr يسمح بقراءة ملفات عشوائية عن بُعد دون مصادقة
- تم النشر
- 29/06/2026
- محدث
- 17/07/2026
- تخصيص CNA
- zephyr
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 56.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة تجاوز مسار الدليل في خادم HTTP الخاص بـ Zephyr يوفر خادم HTTP الخاص بـ Zephyr (subsys/net/lib/http) نوع مورد لنظام الملفات الثابتة (HTTP_RESOURCE_TYPE_STATIC_FS، المتاح عند تفعيل CONFIG_FILE_SYSTEM) يخدم الملفات من دليل جذر مُهيأ. قبل هذا الإصلاح، كانت كل من واجهتي HTTP/1 وHTTP/2 تضعان مسار الطلب الخام الذي يتحكم فيه المهاجم في client->url_buffer (يُجمَّع في on_url() لـ HTTP/1 ويُنسخ حرفيًا من الترويسة الزائفة :path لـ HTTP/2) دون حل مقاطع ./.. . ثم يقوم معالج نظام الملفات الثابتة ببناء اسم الملف على القرص عن طريق الربط المباشر للجذر المُهيأ مع ذلك الرابط الخام (snprintk(fname, ..., "%s%s", static_fs_detail->fs_path, client->url_buffer) في http_server_http1.c:603 وhttp_server_http2.c:490) ويفتحه باستخدام fs_open(fname, FS_O_READ). نظرًا لأن المعالج يُستدعى عبر مطابقة أحرف البدل/الدليل الرئيسي (fnmatch FNM_LEADING_DIR) أو مطابقة الموارد الاحتياطية، فإن طلبًا مثل GET /<prefix>/../../<file> يُوجَّه إلى المعالج، وبعد أن يحل نظام الملفات الأساسي (مثل LittleFS/FAT) مقاطع .. ، يهرب من جذر الويب المُهيأ، مما يسمح لعميل بعيد غير مصادق بقراءة ملفات قابلة للقراءة عشوائية على وحدة التخزين المركّبة (كشف معلومات). لا يتطلب خادم HTTP تشفير TLS أو مصادقة للوصول إلى هذا المسار. يضيف الإصلاح http_server_remove_dot_segments()، الذي يعمل على توحيد مسار جزء الرابط قبل البحث عن المورد في معالجَي البروتوكول، مما يحيد تجاوز المسار. تؤثر الثغرة على الإصدارات v4.0.0 حتى v4.4.0 للنشرات التي تسجّل مورد نظام ملفات ثابتة.
المصادر
1PoC لـ CVE-2026-8023: تقييد غير سليم لاسم المسار إلى دليل مقيد ('اجتياز المسار')
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.