
إثبات مفهوم لاستغلال CVE-2026-26215، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد غير مصادق عليها في manga-image-translator عبر إلغاء تسلسل pickle غير آمن.
Instagram: @banyamer_security
GitHub: @mbanyamer
إثبات مفهوم لاستغلال CVE-2026-26215 - تنفيذ أوامر عن بُعد بدون مصادقة عبر إلغاء تسلسل Pickle غير آمن في manga-image-translator ≤ beta-0.3.
CVE-2026-26215 هي ثغرة تنفيذ أوامر عن بُعد بدون مصادقة في إصدارات manga-image-translator ≤ beta-0.3 التي تعمل في وضع واجهة برمجة التطبيقات المشتركة.
تقوم نقاط النهاية /execute/{method_name} و /simple_execute/{method_name} بإلغاء تسلسل أجسام الطلبات التي يتحكم فيها المهاجم باستخدام pickle.loads() دون أي تحقق. يتم تجاوز آلية المصادقة القائمة على nonce تمامًا لأنها تعود افتراضيًا إلى سلسلة فارغة.
يسمح هذا بـ:
| الحالة | الإصدار |
|---|---|
| ❌ قابل للاستغلال | manga-image-translator ≤ beta-0.3 |
| ✅ تم التصحيح | لم يُصدر بعد |
تم الاختبار على: Docker (zyddnys/manga-image-translator:main)، Linux
| المتجه | الوصف |
|---|---|
| CVSS v4 | 9.3 (حرج) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H |
| المصادقة | لا شيء - بدون مصادقة تمامًا |
| متجه الهجوم | الشبكة |
| التعقيد | منخفض |
pickle.loads(await request.body()) يُستدعى مباشرة على مدخلات المهاجمself.nonce يعود افتراضيًا إلى None، متجاوزًا فحص nonce بالكامل/execute/ و /simple_execute/ مكشوفة دون ضوابط وصول مناسبةgraph LR
A[المهاجم يصنع حمولة pickle خبيثة] --> B[يرسل طلب POST إلى /execute/translate]
B --> C[الخادم يستدعي pickle.loads على جسم الطلب]
C --> D[طريقة __reduce__ تُنفذ]
D --> E[os.system تُستدعى مع أمر المهاجم]
E --> F[تنفيذ الأوامر عن بُعد]