
CVE-2026-21857 - يحتوي Redaxo على ثغرة اجتياز المسار في إضافة النسخ الاحتياطي مما يؤدي إلى قراءة الملفات التعسفية
| الحقل | التفاصيل |
|---|---|
| معرّف CVE | CVE-2026-21857 |
| درجة الخطورة | عالية |
| النشرة الأمنية | عرض النشرة الأمنية |
| اكتشفها | Lukasz Rybak |
يمكن للمستخدمين المُصادَق عليهم من ذوي صلاحيات النسخ الاحتياطي قراءة ملفات عشوائية داخل جذر الويب (webroot) عبر ثغرة اجتياز المسار في وظيفة تصدير الملفات بإضافة النسخ الاحتياطي.

لا تتحقق إضافة النسخ الاحتياطي من معامل POST المسمّى EXPDIR مقابل القائمة البيضاء للدلائل المسموح بها التي تُنشئها واجهة المستخدم.
يمكن للمهاجم توفير مسارات نسبية تحتوي على تسلسلات ../ (أو حتى مسارات مطلقة داخل جذر المستندات) لتضمين أي ملف قابل للقراءة في أرشيف .tar.gz المُنشأ.
الكود المعرّض للثغرة:
redaxo/src/addons/backup/pages/export.php (الأسطر 72-76) – يستخدم $_POST['EXPDIR'] مباشرةًredaxo/src/addons/backup/lib/backup.php (الأسطر يتيح ذلك كشف ملفات حساسة مثل:
redaxo/data/core/config.yml → بيانات اعتماد قاعدة البيانات + تجزئات كلمات مرور جميع مستخدمي الواجهة الخلفية.env وملفات الإعداد المخصصة والسجلات والملفات الخبيثة المُرفعة وغيرها≤ 5.20.1 (تم تأكيد تأثره)
لا يوجد (حتى 2025-12-09)
EXPDIR[] إلى ../../../../var/www/html/redaxo/data/core
أرسل الطلب → نزّل الأرشيف
استخرج الأرشيف وافتح data/core/config.yml
النتيجة: كلمة مرور قاعدة البيانات بنصٍّ واضح

اختراق كامل لتثبيت REDAXO:
متجه CVSS 4.0 ودرجة التقييم موضّحان أدناه.
اكتشاف: Łukasz Rybak
تم الإفصاح عن هذه الثغرة (CVE) بشكل مسؤول وفقًا لممارسات الإفصاح المنسّق عن الثغرات الأمنية. المعلومات الواردة هنا لأغراض تعليمية ودفاعية فقط.