CVE-2026-93349
حقن أوامر نظام التشغيل بسلاسة عبر أمر وحدة تحكم explore
- تم النشر
- 23/09/2026
- محدث
- 23/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 23/09/2026
CVSS الأساسي
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:Nملخص
يحتوي Frictionless حتى الإصدار 5.20.0rc1 على ثغرة حقن أوامر نظام التشغيل في أمر وحدة التحكم explore، مما يسمح للمهاجم الذي يقدم وصف حزمة بيانات (Data Package descriptor) مصممًا بشكل خبيث بتنفيذ أوامر نظام تشغيل عشوائية بصلاحيات المستخدم الذي يستكشفها. يمكن للمهاجمين وضع محارف shell الوصفية (shell metacharacters) في قيم مسار الموارد داخل وصف datapackage.json، والتي تُمرَّر دون تعقيم إلى os.system عبر shell، مما يؤدي إلى تنفيذ أوامر عشوائية في سياق أمان الضحية عند تشغيل أمر explore على الحزمة غير الموثوقة.
المصادر
1إثبات مفهوم لـ CVE-2026-93349، وهو حقن أوامر في نظام التشغيل في Frictionless <= 5.20.0rc1 عبر واجهة سطر أوامر explore من خلال مسارات وصف حزمة البيانات الخبيثة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.