
مجموعة مُتحقَّق منها ومنسَّقة بواسطة المجتمع لاستغلالات إثبات المفهوم (Proof-of-Concept) الخاصة بثغرات CVEs المُعلنة في عام 2026.
مجموعة مُنسّقة ومُتحقق منها بمساهمة المجتمع لاستغلالات إثبات المفهوم (Proof-of-Concept) للثغرات المُعلنة في 2026.
معظم مجموعات PoC للثغرات مبعثرة عبر خيوط تويتر، وملفات gists، وروابط مدونات ميتة. يهدف هذا المستودع إلى أن يكون الفهرس الوحيد، المنظّم جيدًا، والمُحدّث بفعالية لـ PoCs الخاصة بثغرات 2026 — مع بيانات وصفية متسقة، ومراجع مُتحقق منها، ومعايير مساهمة واضحة.
| CVE ID | وصف CVE | المنتج المتأثر | تاريخ الإضافة | حالة PoC |
|---|---|---|---|---|
| CVE-2026-9082 | ثغرة عدم التعامل السليم مع العناصر الخاصة المستخدمة في أمر SQL ('SQL Injection') في نواة Drupal تسمح بحقن SQL. تؤثر هذه المشكلة على نواة Drupal: من 8.9.0 إلى ما قبل 10.4.10، ومن 10.5.0 إلى ما قبل 10.5.10، ومن 10.6.0 إلى ما قبل 10.6.9، ومن 11.0.0 إلى ما قبل 11.1.10، ومن 11.2.0 إلى ما قبل 11.2.12، ومن 11.3.0 إلى ما قبل 11.3.10. | — | 2026-07-08 | متاح |
| CVE-2026-8206 | إضافة Kirki – Freeform Page Builder, Website Builder & Customizer الخاصة بـ WordPress عرضة لتصعيد الامتيازات عبر الاستيلاء على الحساب في جميع الإصدارات من 6.0.0 إلى 6.0.6. يعود السبب إلى قبول الإضافة لعنوان بريد إلكتروني عشوائي عند استخدام اسم مستخدم في طلب إعادة تعيين كلمة المرور. وهذا يتيح للمهاجمين غير المصادق عليهم إرسال رابط إعادة تعيين كلمة المرور لأي مستخدم مسجل في الموقع إلى بريدهم الإلكتروني الخاص. | Kirki Plugin | 2026-07-08 | متاح |
| CVE-2026-5118 | إضافة Divi Form Builder الخاصة بـ WordPress عرضة لتصعيد الامتيازات في الإصدارات حتى 5.1.2 وما يشملها. يعود السبب إلى قبول الإضافة لمعامل 'role' الذي يتحكم به المستخدم من بيانات POST أثناء تسجيل المستخدم دون التحقق منه مقابل إعداد default_user_role المكوّن في النموذج. وهذا يتيح للمهاجمين غير المصادق عليهم إنشاء حسابات مسؤول عن طريق العبث بمعامل الدور أثناء التسجيل. | Divi Form Builder <= 5.1.2 | 2026-07-08 | متاح |
| CVE-2026-5027 | لا تقوم نقطة النهاية 'POST /api/v2/files' بتعقيم معامل 'filename' الوارد من بيانات نموذج multipart، مما يسمح للمهاجم بكتابة ملفات في مواقع عشوائية على نظام الملفات باستخدام تسلسلات اجتياز المسار ('../'). | — | 2026-07-08 | متاح |
| CVE-2026-48710 | Starlette هو إطار عمل/أداة ASGI خفيف الوزن. قبل الإصدار 1.0.1، لم يتم التحقق من ترويسة طلب HTTP Host قبل استخدامها لإعادة بناء . ونظرًا لأن خوارزمية التوجيه تعتمد على مسار HTTP الخام بينما يُعاد بناء من ترويسة ، فإن ترويسة غير صالحة قد تجعل يختلف عن المسار المطلوب فعليًا. وبالتالي، يمكن تجاوز middleware ونقاط النهاية التي تطبق قيودًا أمنية بناءً على (بدلاً من مسار الخام). يجب على المستخدمين الترقية إلى إصدار أكبر من أو يساوي 1.0.1، والذي يتحقق من ترويسة وفقًا لقواعد RFC 9112 §3.2 / RFC 3986 §3.2.2 عند إنشاء ويعود إلى للقيم غير الصالحة. |
انظر CONTRIBUTING.md. النسخة المختصرة:
2026/CVE-2026-NNNNN/ باستخدام القالبعينات الملفات الثنائية/البرامج الضارة تتبع اصطلاحًا منفصلاً — انظر الملفات الثنائية وعينات الملفات.
جميع المحتويات في هذا المستودع مقدمة لأغراض تعليمية وبحوث أمنية مصرّح بها فقط. لا تختبر أي PoC ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها. المساهمون والقائمون على صيانة هذا المستودع غير مسؤولين عن أي إساءة استخدام للمعلومات أو الكود المقدم هنا.
MIT ما لم يُنص على خلاف ذلك في مجلد CVE محدد.
request.urlrequest.urlHostrequest.url.pathrequest.urlscopeHostrequest.urlscope["server"]| BadHost — CVE-2026-48710 |
| 2026-07-08 |
| متاح |
| CVE-2026-48172 | تسمح إضافة LiteSpeed User-End cPanel Plugin قبل الإصدار 2.4.5 بتصعيد الامتيازات (ربما إلى صلاحيات root)، كما تم استغلالها في البرية في مايو 2026. أفضل طريقة للكشف هي عبر سطر أوامر في Bash: grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null. إذا لم تحصل على أي مخرجات، فلم تتعرض لاستغلال الثغرة. إذا كانت هناك مخرجات، نوصي بفحص عناوين IP في القائمة، وتحديد ما إذا كانت عناوين IP صالحة، وإذا لم تكن كذلك، فاحظرها. لتحديد الضرر الواقع، افحص سجلات النظام لمعرفة الاستخدام من قبل عناوين IP المكتشفة. ترتبط المشكلة بسوء التعامل مع ميزات تمكين/تعطيل Redis. الإصدار الأدنى الموصى به هو 2.4.7. | PRANK WKWK | 2026-07-08 | غير متاح |
| CVE-2026-46300 | في نواة لينكس، تم حل الثغرة التالية: net: skbuff: preserve shared-frag marker during coalescing. يمكن أن ترفق دالة skb_try_coalesce() أجزاء الصفحات (paged frags) من @from إلى @to. إذا كانت @from تحتوي على SKBFL_SHARED_FRAG، فإن skb الناتج @to يمكن أن يحتوي على نفس الأجزاء المملوكة خارجيًا أو المدعومة من ذاكرة التخزين المؤقت للصفحات، لكن علامة المشاركة (shared-frag marker) تُفقد حاليًا. هذا يكسر الثبات الذي تعتمد عليه عمليات الكتابة اللاحقة في المكان. على وجه الخصوص، يتحقق إدخال ESP من skb_has_shared_frag() قبل تحديد ما إذا كان يمكن لـ skb غير الخطي غير المستنسخ تخطي skb_cow_data(). إذا نقل دمج استقبال TCP أجزاء مشتركة إلى skb غير موسوم، يمكن لـ ESP رؤية skb_has_shared_frag() على أنه خطأ وفك التشفير في المكان فوق أجزاء مدعومة من ذاكرة التخزين المؤقت للصفحات. انشر علامة SKBFL_SHARED_FRAG عندما تنقل skb_try_coalesce() أجزاء الصفحات. لا يحتاج مسار نسخ tailroom إلى العلامة لأنه ينسخ البايتات إلى البيانات الخطية لـ @to بدلاً من نقل واصفات الأجزاء. | — | 2026-07-08 | متاح |
| CVE-2026-45659 | إلغاء تسلسل البيانات غير الموثوقة في Microsoft Office SharePoint يسمح لمهاجم مصرح له بتنفيذ تعليمات برمجية عبر الشبكة. | SharePoint | 2026-07-08 | متاح |
| CVE-2026-45585 | تدرك Microsoft وجود ثغرة تجاوز لميزة أمنية في Windows يُشار إليها علنًا باسم "YellowKey". تم نشر إثبات المفهوم لهذه الثغرة علنًا بما ينتهك أفضل ممارسات التنسيق المنسق للثغرات. نصدر هذه الـ CVE لتوفير إرشادات التخفيف التي يمكن تنفيذها للحماية من هذه الثغرة حتى يتوفر التحديث الأمني. الأسئلة الشائعة حول التخفيف: هل يجب أن أستخدم التخفيف المؤقت؟ توصي Microsoft بالنظر في تنفيذ هذه التخفيفات إذا كنت قلقًا من تعرض أجهزتك وبياناتك لخطر الاختراق أو السرقة. على سبيل المثال، إذا كان موظفو مؤسستك يأخذون أجهزة العمل إلى المنزل أو في رحلات عمل. ما التأثير على توفر الخدمة/الإدارة الذي قد يسببه تنفيذ التخفيفات؟ لن يؤثر تنفيذ هذه التخفيفات على توفر الخدمة أو عمليات الإدارة. هل يحتاج العملاء إلى التراجع عن التغييرات التي تم إجراؤها للتخفيف من الثغرة بمجرد توفر التحديث الأمني للحماية منها؟ لا. سيحافظ التحديث الأمني على سلوك التخفيف بمجرد تثبيت التحديث الأمني. أستخدم TPM+PIN، هل أنا معرض لخطر استغلال هذه الثغرة؟ لا، إذا كنت تستخدم TPM+PIN فإن الثغرة غير قابلة للاستغلال. | YellowKey WinRE Remediation | 2026-07-08 | متاح |
| CVE-2026-44578 | Next.js هو إطار عمل React لبناء تطبيقات ويب كاملة المكدس. من 13.4.13 إلى ما قبل 15.5.16 و16.2.5، يمكن أن تكون التطبيقات المستضافة ذاتيًا التي تستخدم خادم Node.js المدمج عرضة لتزوير الطلبات من جانب الخادم (SSRF) عبر طلبات ترقية WebSocket مصممة بعناية. يمكن للمهاجم أن يجعل الخادم يعيد توجيه الطلبات إلى وجهات داخلية أو خارجية عشوائية، مما قد يكشف الخدمات الداخلية أو نقاط نهاية بيانات وصفية سحابية. النشر المستضاف على Vercel غير متأثر. تم إصلاح هذه الثغرة في 15.5.16 و16.2.5. | — | 2026-07-08 | متاح |
| CVE-2026-42945 | يحتوي NGINX Plus وNGINX Open Source على ثغرة في وحدة ngx_http_rewrite_module. توجد هذه الثغرة عندما يتبع توجيه rewrite توجيه rewrite أو if أو set مع التقاط تعبير نمطي متوافق مع Perl (PCRE) بدون اسم (مثل $1, $2) وسلسلة استبدال تتضمن علامة استفهام (?). يمكن لمهاجم غير مصادق، مع ظروف خارجة عن سيطرته، استغلال هذه الثغرة عن طريق إرسال طلبات HTTP مصممة بعناية. قد يؤدي ذلك إلى تجاوز سعة المخزن المؤقت في الكومة (heap buffer overflow) في عملية عامل NGINX مما يؤدي إلى إعادة تشغيله. بالإضافة إلى ذلك، يمكن للمهاجمين تنفيذ تعليمات برمجية على الأنظمة التي تم تعطيل التوزيع العشوائي لتخطيط مساحة العنوان (ASLR) فيها أو عندما يتمكن المهاجم من تجاوز ASLR. ملاحظة: لا يتم تقييم إصدارات البرامج التي وصلت إلى نهاية الدعم الفني (EoTS). | web_server_audit | 2026-07-08 | متاح |
| CVE-2026-42271 | LiteLLM هو خادم وكيل (AI Gateway) لاستدعاء واجهات برمجة تطبيقات LLM بصيغة OpenAI (أو الأصلية). من الإصدار 1.74.2 إلى ما قبل الإصدار 1.83.7، كانت نقطتا نهاية تُستخدمان لمعاينة خادم MCP قبل حفظه — POST /mcp-rest/test/connection وPOST /mcp-rest/test/tools/list — تقبلان تكوين خادم كامل في نص الطلب، بما في ذلك حقول command وargs وenv المستخدمة في نقل stdio. عند استدعائهما بتكوين stdio، حاولت نقطتا النهاية الاتصال، مما أدى إلى تشغيل الأمر المقدم كعملية فرعية على المضيف الوكيل بصلاحيات عملية الوكيل. كانت نقطتا النهاية محمية فقط بمفتاح API وكيل صالح، دون أي فحص للأدوار. وبالتالي، يمكن لأي مستخدم مصادق — بما في ذلك حاملو مفاتيح المستخدمين الداخليين منخفضي الصلاحيات — تشغيل أوامر عشوائية على المضيف. تم إصلاح هذه المشكلة في الإصدار 1.83.7. | — | 2026-07-08 | متاح |
| CVE-2026-41651 | PackageKit هو طبقة تجريد D-Bus تتيح للمستخدم إدارة الحزم بطريقة آمنة باستخدام واجهة برمجة تطبيقات متعددة التوزيعات والبنى. PackageKit بين الإصدارين 1.0.2 و1.3.4 بما يشملها عرضة لحالة سباق من نوع time-of-check time-of-use (TOCTOU) على أعلام المعاملة (transaction flags) تسمح للمستخدمين غير المميزين بتثبيت الحزم بصلاحيات root وبالتالي تؤدي إلى تصعيد امتيازات محلي. تم إصلاح ذلك في الإصدار 1.3.5. يمكن لمستخدم محلي غير مميز تثبيت حزم RPM عشوائية بصلاحيات root، بما في ذلك تنفيذ نصوص RPM scriptlets، دون مصادقة. الثغرة هي حالة سباق TOCTOU على transaction->cached_transaction_flags مقترنة بحارس آلة حالة صامت يتجاهل الانتقالات الخلفية غير القانونية مع ترك الأعلام التالفة في مكانها. توجد ثلاثة أخطاء في src/pk-transaction.c: 1. الكتابة فوق الأعلام دون شروط (السطر 4036): تكتب InstallFiles() أعلامًا مقدمة من المستدعي إلى transaction->cached_transaction_flags دون التحقق مما إذا كانت المعاملة قد تمت المصادقة عليها/بدء تشغيلها بالفعل. استدعاء ثانٍ يكتب فوق الأعلام بشكل أعمى حتى أثناء تشغيل المعاملة (RUNNING). 2. رفض انتقال الحالة بصمت (الأسطر 873–882): تتجاهل pk_transaction_set_state() انتقالات الحالة الخلفية بصمت (مثل RUNNING → WAITING_FOR_AUTH) لكن الكتابة فوق الأعلام في الخطوة 1 حدثت بالفعل. تستمر المعاملة في التشغيل بأعلام تالفة. 3. قراءة الأعلام المتأخرة وقت التنفيذ (الأسطر 2273–2277): يقرأ رد اتصال الخمول الخاص بالمجدول (scheduler) cached_transaction_flags في وقت الإرسال، وليس في وقت المصادقة. إذا تمت الكتابة فوق الأعلام بين المصادقة والتنفيذ، ترى الواجهة الخلفية أعلام المهاجم. | CVE-2026-41651 | 2026-07-08 | متاح |
| CVE-2026-40175 | Axios هو عميل HTTP قائم على الوعود (promise) للمتصفح وNode.js. الإصدارات قبل 1.15.0 و0.3.1 عرضة لسلسلة هجوم محددة بنمط الأدوات (gadget-style) يمكن فيها استغلال تلوث النموذج الأولي (prototype pollution) في تبعية طرف ثالث لحقن قيم ترويسات غير معقّمة في الطلبات الصادرة. تم إصلاح هذه الثغرة في 1.15.0 و0.3.1. | — | 2026-07-08 | غير متاح |
| CVE-2026-3891 | إضافة Pix for WooCommerce الخاصة بـ WordPress عرضة لرفع ملفات عشوائية بسبب عدم وجود فحص للصلاحيات وعدم التحقق من نوع الملف في الدالة 'lkn_pix_for_woocommerce_c6_save_settings' في جميع الإصدارات حتى 1.5.0 وما يشملها. وهذا يتيح للمهاجمين غير المصادق عليهم رفع ملفات عشوائية على خادم الموقع المتأثر، مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا. | — | 2026-07-08 | متاح |
| CVE-2026-3888 | تصعيد امتيازات محلي في snapd على لينكس يسمح للمهاجمين المحليين بالحصول على صلاحيات root عن طريق إعادة إنشاء دليل /tmp الخاص بـ snap عندما يكون systemd-tmpfiles مهيأً لتنظيف هذا الدليل تلقائيًا. تؤثر هذه المشكلة على Ubuntu 16.04 LTS و18.04 LTS و20.04 LTS و22.04 LTS و24.04 LTS. | snap-confine + systemd-tmpfiles | 2026-07-08 | متاح |
| CVE-2026-3854 | تم تحديد ثغرة عدم التعامل السليم مع العناصر الخاصة في GitHub Enterprise Server سمحت لمهاجم يملك صلاحية الدفع (push) إلى مستودع بتحقيق تنفيذ تعليمات برمجية عن بُعد على المثيل. أثناء عملية git push، لم يتم تعقيم قيم خيارات الدفع المقدمة من المستخدم بشكل صحيح قبل تضمينها في ترويسات الخدمة الداخلية. ونظرًا لأن تنسيق الترويسة الداخلية استخدم حرف فاصل يمكن أن يظهر أيضًا في إدخال المستخدم، يمكن للمهاجم حقن حقول بيانات وصفية إضافية عبر قيم خيارات دفع مصممة بعناية. تم الإبلاغ عن هذه الثغرة عبر برنامج GitHub Bug Bounty وتم إصلاحها في إصدارات GitHub Enterprise Server 3.14.25 و3.15.20 و3.16.16 و3.17.13 و3.18.7 و3.19.4. | GHES CVE Scanner | 2026-07-08 | متاح |
| CVE-2026-35616 | ثغرة التحكم في الوصول غير السليم في Fortinet FortiClientEMS من 7.4.5 إلى 7.4.6 قد تسمح لمهاجم غير مصادق بتنفيذ تعليمات برمجية أو أوامر غير مصرح بها عبر طلبات مصممة بعناية. | FortiClient EMS Vulnerability | 2026-07-08 | متاح |
| CVE-2026-34486 | ثغرة فقدان تشفير البيانات الحساسة في Apache Tomcat بسبب إصلاح CVE-2026-29146 مما يسمح بتجاوز EncryptInterceptor. تؤثر هذه المشكلة على Apache Tomcat: 11.0.20 و10.1.53 و9.0.116. يُنصح المستخدمون بالترقية إلى الإصدار 11.0.21 أو 10.1.54 أو 9.0.117، والتي تعمل على إصلاح المشكلة. | Tribes | 2026-07-08 | متاح |
| CVE-2026-33824 | ثغرة التحرير المزدوج (double free) في Windows IKE Extension تسمح لمهاجم غير مصرح له بتنفيذ تعليمات برمجية عبر الشبكة. | EpSiLoNPoInTIkEv2.cpp | 2026-07-08 | متاح |
| CVE-2026-32013 | تحتوي إصدارات OpenClaw قبل 2026.2.25 على ثغرة اجتياز الروابط الرمزية (symlink traversal) في طريقتي agents.files.get وagents.files.set تسمح بقراءة وكتابة ملفات خارج مساحة عمل الوكيل. يمكن للمهاجمين استغلال ملفات القائمة البيضاء المرتبطة بروابط رمزية للوصول إلى ملفات مضيف عشوائية ضمن صلاحيات عملية البوابة، مما قد يتيح تنفيذ تعليمات برمجية عبر هجمات الكتابة فوق الملفات. | CVE Scanner for | 2026-07-08 | متاح |
| CVE-2026-31802 | node-tar هو تطبيق Tar كامل الميزات لـ Node.js. قبل الإصدار 7.5.11، يمكن خداع tar (npm) لإنشاء رابط رمزي يشير خارج دليل الاستخراج باستخدام هدف رابط رمزي نسبي لمحرك أقراص مثل C:../../../target.txt، مما يتيح الكتابة فوق الملفات خارج دليل العمل الحالي أثناء استخراج tar.x() العادي. تم إصلاح هذه الثغرة في 7.5.11. | — | 2026-07-08 | متاح |
| CVE-2026-31431 | في نواة لينكس، تم حل الثغرة التالية: crypto: algif_aead - Revert to operating out-of-place. يعكس هذا في الغالب الالتزام 72548b093ee3 باستثناء نسخ البيانات المرتبطة (associated data). لا توجد فائدة من التشغيل في المكان (in-place) في algif_aead لأن المصدر والوجهة يأتيان من تعيينات مختلفة. تخلص من كل التعقيدات المضافة للتشغيل في المكان وانسخ البيانات المرتبطة (AD) مباشرة. | Copy Fail | 2026-07-08 | متاح |
| CVE-2026-3055 | تحقق غير كافٍ من الإدخال في NetScaler ADC وNetScaler Gateway عند تكوينهما كموفر هوية SAML (SAML IDP) مما يؤدي إلى قراءة زائدة من الذاكرة (memory overread) | — | 2026-07-08 | متاح |
| CVE-2026-29923 | يسمح برنامج التشغيل pstrip64.sys في EnTech Taiwan PowerStrip <=3.90.736 للمستخدمين المحليين بتصعيد الامتيازات إلى SYSTEM عبر طلب IOCTL مصمم بعناية يتيح للمستخدمين غير المميزين تعيين ذاكرة فيزيائية عشوائية في مساحة العناوين الخاصة بهم وتعديل بنى نواة حرجة. | Local Privilege Escalation | 2026-07-08 | متاح |
| CVE-2026-29909 | يحتوي MRCMS V3.1.2 على ثغرة تعداد أدلة بدون مصادقة في وحدة إدارة الملفات. تفتقر نقطة النهاية /admin/file/list.do إلى ضوابط المصادقة والتحقق المناسب من الإدخال، مما يسمح للمهاجمين عن بُعد بتعداد محتويات الدلائل على الخادم دون أي بيانات اعتماد. | MRCMS V3.1.2 | 2026-07-08 | غير متاح |
| CVE-2026-29000 | تحتوي إصدارات pac4j-jwt قبل 4.5.9 و5.7.9 و6.3.3 على ثغرة تجاوز المصادقة في JwtAuthenticator عند معالجة JWTs المشفرة تسمح للمهاجمين عن بُعد بتزوير رموز المصادقة. يمكن للمهاجمين الذين يمتلكون المفتاح العام RSA الخاص بالخادم إنشاء PlainJWT مغلف بـ JWE مع ادعاءات موضوع ودور عشوائية، متجاوزين التحقق من التوقيع للمصادقة كأي مستخدم بما في ذلك المسؤولون. | — | 2026-07-08 | غير متاح |
| CVE-2026-27607 | RustFS هو نظام تخزين كائنات موزع مبني بلغة Rust. في الإصدارات من 1.0.0-alpha.56 حتى 1.0.0-alpha.82، لا يتحقق RustFS من شروط السياسة في عمليات رفع POST الموقعة مسبقًا (PostObject)، مما يسمح للمهاجمين بتجاوز قيود content-length-range وstarts-with وContent-Type. يتيح ذلك رفع ملفات غير مصرح بها تتجاوز حدود الحجم، والرفع إلى مفاتيح كائنات عشوائية، وانتحال نوع المحتوى، مما قد يؤدي إلى استنزاف التخزين، والوصول غير المصرح به إلى البيانات، وتجاوزات أمنية. الإصدار 1.0.0-alpha.83 يصلح المشكلة. | Proof of concept | 2026-07-08 | متاح |
| CVE-2026-27579 | CollabPlatform هي منصة تعاون مستندات فوري بالوقت الحقيقي كاملة المكدس. في جميع إصدارات CollabPlatform، تم تكوين مشروع Appwrite المستخدم من قبل التطبيق بشكل خاطئ بحيث يسمح بمنشآت عشوائية في استجابات CORS مع السماح أيضًا بطلبات تحمل بيانات اعتماد. يمكن لنطاق يتحكم فيه المهاجم إصدار طلبات عبر المنشأ مصادق عليها وقراءة معلومات حسابات المستخدمين الحساسة، بما في ذلك عنوان البريد الإلكتروني ومعرفات الحساب وحالة MFA. لم تتوفر إصلاحات لهذه المشكلة وقت النشر. | – CORS Misconfiguration | 2026-07-08 | متاح |
| CVE-2026-27470 | ZoneMinder هو تطبيق برمجي مجاني ومفتوح المصدر للدوائر التلفزيونية المغلقة (CCTV). في الإصدارات 1.36.37 وما دون، ومن 1.37.61 حتى 1.38.0، توجد ثغرة حقن SQL من الدرجة الثانية في ملف web/ajax/status.php داخل الدالة getNearEvents(). يتم تخزين قيم حقول الأحداث (تحديدًا Name وCause) بأمان عبر استعلامات معلّمة (parameterized queries) ولكنها تُسترجَع لاحقًا وتُدمج مباشرة في عبارات WHERE الخاصة بـ SQL دون تهريب. يمكن لمستخدم مصادق لديه صلاحيات تعديل وعرض الأحداث استغلال ذلك لتنفيذ استعلامات SQL عشوائية. | ZoneMinder Second-Order | 2026-07-08 | متاح |
| CVE-2026-27172 | يقرأ ConsulRegistry في مكوّن camel-consul (الفئة org.apache.camel.component.consul.ConsulRegistry وطريقتها الداخلية ConsulRegistryUtils.deserialize) قيمًا مسلسلة بلغة Java من مخزن Consul KV ويمررها إلى ObjectInputStream.readObject() دون تكوين ObjectInputFilter. يمكن لمهاجم قادر على الكتابة إلى مخزن Consul KV الذي يدعم مثيل Camel ConsulRegistry حقن كائن Java مسلسل خبيث يتم إلغاء تسلسله في المرة التالية التي يقوم فيها Camel بعملية بحث في هذا السجل، مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية في عملية Camel. تعكس المشكلة فئة الثغرات التي تمت معالجتها بالفعل لمكونات Camel أخرى في CVE-2024-22369 وCVE-2024-23114 وCVE-2026-25747، وتم التغاضي عنها أثناء المعالجة الأصلية لتلك الـ CVEs. تؤثر هذه المشكلة على Apache Camel: من 3.0.0 إلى ما قبل 4.14.6، ومن 4.15.0 إلى ما قبل 4.18.1. يُنصح المستخدمون بالترقية إلى الإصدار 4.19.0، الذي يصلح المشكلة. إذا كان المستخدمون على مسار إصدارات 4.14.x LTS، فيُقترح الترقية إلى 4.14.6. إذا كان المستخدمون على مسار إصدارات 4.18.x، فيُقترح الترقية إلى 4.18.1. | camel-consul ConsulRegistry Deserialization | 2026-07-08 | متاح |
| CVE-2026-26980 | Ghost هو نظام إدارة محتوى مبني على Node.js. تسمح الإصدارات من 3.24.0 حتى 6.19.0 للمهاجمين غير المصادق عليهم بإجراء قراءات عشوائية من قاعدة البيانات. تم إصلاح هذه المشكلة في الإصدار 6.19.1. | Ghost CMS | 2026-07-08 | متاح |
| CVE-2026-25769 | Wazuh هي منصة مجانية ومفتوحة المصدر تُستخدم لمنع التهديدات واكتشافها والاستجابة لها. تحتوي الإصدارات من 4.0.0 حتى 4.14.2 على ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) بسبب إلغاء تسلسل البيانات غير الموثوقة. جميع عمليات نشر Wazuh التي تستخدم وضع الكتلة (بنية master/worker) وأي مؤسسة لديها عقدة عامل مخترقة (على سبيل المثال، عبر وصول أولي، أو تهديد داخلي، أو هجوم سلسلة التوريد) متأثرة. يمكن للمهاجم الذي يحصل على وصول إلى عقدة عامل (بأي وسيلة) تحقيق RCE كامل على العقدة الرئيسية بصلاحيات root. الإصدار 4.14.3 يصلح المشكلة. | — | 2026-07-08 | غير متاح |
| CVE-2026-25253 | يحصل OpenClaw (المعروف أيضًا باسم clawdbot أو Moltbot) قبل 2026.1.29 على قيمة gatewayUrl من سلسلة الاستعلام ويقوم تلقائيًا بإنشاء اتصال WebSocket دون مطالبة المستخدم، مرسلًا قيمة رمز مميز. | One-Click RCE | 2026-07-08 | متاح |
| CVE-2026-24688 | pypdf هي مكتبة PDF مجانية ومفتوحة المصدر مكتوبة بلغة Python خالصة. يمكن للمهاجم الذي يستغل ثغرة الحلقة اللانهائية الموجودة في الإصدارات قبل 6.6.2 إنشاء ملف PDF يؤدي إلى حلقة لا نهائية. يتطلب ذلك الوصول إلى الخطوط العريضة/العلامات المرجعية (outlines/bookmarks). تم إصلاح ذلك في pypdf 6.6.2. إذا لم تتمكن المشاريع من الترقية بعد، ففكر في تطبيق التغييرات من PR #3610 يدويًا. | pypdf | 2026-07-08 | متاح |
| CVE-2026-24061 | يسمح telnetd في GNU Inetutils حتى 2.7 بتجاوز المصادقة عن بُعد عبر قيمة "-f root" لمتغير البيئة USER. | telnetd | 2026-07-08 | متاح |
| CVE-2026-23980 | ثغرة عدم التعامل السليم مع العناصر الخاصة المستخدمة في أمر SQL (حقن SQL) في Apache Superset تسمح لمستخدم مصادق بصلاحية قراءة بتنفيذ حقن SQL قائم على الأخطاء عبر معاملي sqlExpression أو where. تؤثر هذه المشكلة على Apache Superset: قبل 6.0.0. يُنصح المستخدمون بالترقية إلى الإصدار 6.0.0، الذي يصلح المشكلة. | Apache Superset Authenticated | 2026-07-08 | متاح |
| CVE-2026-23918 | ثغرة تحرير مزدوج (Double Free) واحتمال تنفيذ تعليمات برمجية عن بُعد (RCE) في Apache HTTP Server مع بروتوكول HTTP/2. تؤثر هذه المشكلة على Apache HTTP Server: 2.4.66. يُنصح المستخدمون بالترقية إلى الإصدار 2.4.67، الذي يصلح المشكلة. | audit script | 2026-07-08 | متاح |
| CVE-2026-23744 | MCPJam inspector هي منصة تطوير محلية أولًا (local-first) لخوادم MCP. الإصدارات 1.4.2 والإصدارات الأقدم عرضة لثغرة تنفيذ تعليمات برمجية عن بُعد (RCE)، تسمح للمهاجم بإرسال طلب HTTP مصمم بعناية يؤدي إلى تثبيت خادم MCP، مما يؤدي إلى RCE. نظرًا لأن MCPJam inspector يستمع افتراضيًا على 0.0.0.0 بدلاً من 127.0.0.1، يمكن للمهاجم تفعيل الـ RCE عن بُعد عبر طلب HTTP بسيط. يحتوي الإصدار 1.4.3 على تصحيح. | Exploit to MCPJam | 2026-07-08 | متاح |
| CVE-2026-23398 | في نواة لينكس، تم حل الثغرة التالية: icmp: fix NULL pointer dereference in icmp_tag_validation(). تقوم الدالة icmp_tag_validation() بإلغاء الإشارة إلى نتيجة rcu_dereference(inet_protos[proto]) بشكل غير مشروط دون التحقق من NULL. مصفوفة inet_protos[] متناثرة — فقط حوالي 15 من أرقام البروتوكولات البالغ عددها 256 لديها معالجات مسجلة. عندما يتم تعيين ip_no_pmtu_disc إلى 3 (وضع PMTU المحسّن) وتستقبل النواة خطأ ICMP Fragmentation Needed مع ترويسة IP داخلية مقتبسة تحتوي رقم بروتوكول غير مسجل، يتسبب إلغاء الإشارة إلى NULL في انهيار النواة (kernel panic) في سياق softirq. Oops: general protection fault, probably for non-canonical address 0xdffffc0000000002: 0000 [#1] SMP KASAN NOPTI KASAN: null-ptr-deref in range [0x0000000000000010-0x0000000000000017] RIP: 0010:icmp_unreach (net/ipv4/icmp.c:1085 net/ipv4/icmp.c:1143) Call Trace: icmp_rcv (net/ipv4/icmp.c:1527) ip_protocol_deliver_rcu (net/ipv4/ip_input.c:207) ip_local_deliver_finish (net/ipv4/ip_input.c:242) ip_local_deliver (net/ipv4/ip_input.c:262) ip_rcv (net/ipv4/ip_input.c:573) __netif_receive_skb_one_core (net/core/dev.c:6164) process_backlog (net/core/dev.c:6628) handle_softirqs (kernel/softirq.c:561) أضف فحصًا لـ NULL قبل الوصول إلى icmp_strict_tag_validation. إذا لم يكن للبروتوكول معالج مسجل، فارجع false لأنه لا يمكنه إجراء التحقق الصارم من العلامات. | Lab: CVE-2026-23398 (ICMP | 2026-07-08 | متاح |
| CVE-2026-22812 | OpenCode هو وكيل برمجة ذكاء اصطناعي مفتوح المصدر. قبل 1.0.216، يقوم OpenCode تلقائيًا بتشغيل خادم HTTP بدون مصادقة يسمح لأي عملية محلية (أو أي موقع ويب عبر CORS متساهل) بتنفيذ أوامر shell عشوائية بصلاحيات المستخدم. تم إصلاح هذه الثغرة في 1.0.216. | AI Agent Security | 2026-07-08 | غير متاح |
| CVE-2026-22738 | في Spring AI، توجد ثغرة حقن SpEL في SimpleVectorStore عند استخدام قيمة مقدمة من المستخدم كمفتاح تعبير تصفية. يمكن لفاعل خبيث استغلال ذلك لتنفيذ تعليمات برمجية عشوائية. تتأثر فقط التطبيقات التي تستخدم SimpleVectorStore وتمرر إدخالًا مقدمًا من المستخدم كمفتاح تعبير تصفية. تؤثر هذه المشكلة على Spring AI: من 1.0.0 إلى ما قبل 1.0.5، ومن 1.1.0 إلى ما قبل 1.1.4. | — | 2026-07-08 | غير متاح |
| CVE-2026-22557 | يمكن لفاعل خبيث لديه وصول إلى الشبكة استغلال ثغرة اجتياز المسار (Path Traversal) الموجودة في UniFi Network Application للوصول إلى ملفات على النظام الأساسي التي يمكن التلاعب بها للوصول إلى حساب أساسي. | — | 2026-07-08 | متاح |
| CVE-2026-22241 | منصة Open eClass (المعروفة سابقًا باسم GUnet eClass) هي نظام إدارة دورات تعليمية متكامل. قبل الإصدار 4.2، تتيح ثغرة رفع ملفات عشوائية في وظيفة استيراد السمات (theme import) لمهاجم بصلاحيات إدارية رفع ملفات عشوائية على نظام ملفات الخادم. السبب الرئيسي للمشكلة هو عدم وجود تحقق أو تعقيم للملفات الموجودة داخل أرشيف zip. يؤدي ذلك إلى تنفيذ تعليمات برمجية عن بُعد على خادم الويب. الإصدار 4.2 يصلح المشكلة. | — | 2026-07-08 | غير متاح |
| CVE-2026-22200 | تحتوي إصدارات Enhancesoft osTicket 1.18.x قبل 1.18.3 و1.17.x قبل 1.17.7 على ثغرة قراءة ملفات عشوائية في وظيفة تصدير التذاكر إلى PDF. يمكن لمهاجم عن بُعد تقديم تذكرة تحتوي على HTML نص منسق مصمم بعناية يتضمن تعبيرات فلاتر PHP لا يتم تعقيمها بشكل كافٍ قبل معالجتها بواسطة مولّد PDF من نوع mPDF أثناء التصدير. عندما يقوم المهاجم بتصدير التذكرة إلى PDF، يمكن لملف PDF الناتج تضمين محتويات ملفات يختارها المهاجم من نظام ملفات الخادم كصور نقطية (bitmap)، مما يسمح بكشف ملفات محلية حساسة في سياق مستخدم تطبيق osTicket. هذه المشكلة قابلة للاستغلال في التكوينات الافتراضية حيث يمكن للضيوف إنشاء تذاكر والوصول إلى حالة التذكرة، أو حيث يكون التسجيل الذاتي مفعلاً. | osTicket 1.18.1 Environment | 2026-07-08 | متاح |
| CVE-2026-21858 | n8n هي منصة مفتوحة المصدر لأتمتة سير العمل. تتيح الإصدارات بدءًا من 1.65.0 إلى ما دون 1.121.0 للمهاجم الوصول إلى ملفات على الخادم الأساسي عبر تنفيذ سير عمل معينة قائمة على النماذج. يمكن أن يمنح سير عمل عرضة وصولًا لمهاجم عن بُعد غير مصادق، مما يؤدي إلى كشف معلومات حساسة مخزنة على النظام وقد يتيح مزيدًا من الاختراق اعتمادًا على تكوين النشر واستخدام سير العمل. تم إصلاح هذه المشكلة في الإصدار 1.121.0. | PoC-CVE-2026-21858 | 2026-07-08 | متاح |
| CVE-2026-21643 | ثغرة عدم التعامل السليم مع العناصر الخاصة المستخدمة في أمر SQL (حقن SQL) في Fortinet FortiClientEMS 7.4.4 قد تسمح لمهاجم غير مصادق بتنفيذ تعليمات برمجية أو أوامر غير مصرح بها عبر طلبات HTTP مصممة خصيصًا. | Checker & Nuclei | 2026-07-08 | متاح |
| CVE-2026-21509 | الاعتماد على مدخلات غير موثوقة في قرار أمني في Microsoft Office يسمح لمهاجم غير مصرح له بتجاوز ميزة أمنية محليًا. | Office Kill-Bit Manager | 2026-07-08 | متاح |
| CVE-2026-20687 | تمت معالجة مشكلة استخدام بعد التحرير (use after free) بتحسين إدارة الذاكرة. تم إصلاح هذه المشكلة في iOS 18.7.7 وiPadOS 18.7.7 وiOS 26.4 وiPadOS 26.4 وmacOS Sequoia 15.7.5 وmacOS Tahoe 26.4 وtvOS 26.4 وwatchOS 26.4. قد يتمكن تطبيق من التسبب في إنهاء غير متوقع للنظام أو الكتابة في ذاكرة النواة. | AppleJPEGDriver startDecoder | 2026-07-08 | متاح |
| CVE-2026-20643 | تمت معالجة مشكلة عبر المنشأ في Navigation API بتحسين التحقق من الإدخال. تم إصلاح هذه المشكلة في Background Security Improvements لنظامي iOS وiPadOS وmacOS، وSafari 26.4، وiOS 18.7.7 وiPadOS 18.7.7، وiOS 26.4 وiPadOS 26.4، وmacOS Tahoe 26.4، وvisionOS 26.4. قد تؤدي معالجة محتوى ويب مصمم بعناية إلى تجاوز سياسة Same Origin Policy. | WebKit-NavigationAPI-SOP-Bypass | 2026-07-08 | متاح |
| CVE-2026-20182 | مايو 2026: يوفر هذا التنبيه الأمني تفاصيل ومعلومات الإصلاح لثغرة تم اكتشافها وإصلاحها بعد الكشف عنها في فبراير 2026. هذا التنبيه الجديد مخصص لثغرة جديدة في مصافحة اتصال التحكم. يتضمن قسم من هذا التنبيه إرشادات Show Control Connections للمساعدة في فحوصات النظام. يمكن لثغرة في مصادقة الاقتران (peering authentication) في Cisco Catalyst SD-WAN Controller (المعروف سابقًا باسم SD-WAN vSmart)، وCisco Catalyst SD-WAN Manager (المعروف سابقًا باسم SD-WAN vManage)، وCisco Catalyst SD-WAN Validator (المعروف سابقًا باسم SD-WAN vBond) أن تسمح لمهاجم عن بُعد غير مصادق بتجاوز المصادقة والحصول على امتيازات إدارية على نظام متأثر. توجد هذه الثغرة لأن آلية مصادقة الاقتران في النظام المتأثر لا تعمل بشكل صحيح. يمكن للمهاجم استغلال هذه الثغرة عن طريق إرسال طلبات مصممة بعناية إلى النظام المتأثر. يمكن أن يسمح الاستغلال الناجح للمهاجم بتسجيل الدخول إلى Cisco Catalyst SD-WAN Controller المتأثر كحساب مستخدم داخلي عالي الامتيازات وغير root. باستخدام هذا الحساب، يمكن للمهاجم الوصول إلى NETCONF، مما يسمح له لاحقًا بالتلاعب بتكوين الشبكة لبنية SD-WAN (fabric). | Cisco Catalyst | 2026-07-08 | متاح |
| CVE-2026-20131 | يمكن لثغرة في واجهة الإدارة المستندة إلى الويب لبرنامج Cisco Secure Firewall Management Center (FMC) أن تسمح لمهاجم عن بُعد غير مصادق بتنفيذ تعليمات Java برمجية عشوائية بصلاحيات root على جهاز متأثر. تعود هذه الثغرة إلى إلغاء تسلسل غير آمن لدفق بايتات Java مقدم من المستخدم. يمكن للمهاجم استغلال هذه الثغرة عن طريق إرسال كائن Java مسلسل مصمم بعناية إلى واجهة الإدارة المستندة إلى الويب لجهاز متأثر. يمكن أن يسمح الاستغلال الناجح للمهاجم بتنفيذ تعليمات برمجية عشوائية على الجهاز ورفع الامتيازات إلى root. ملاحظة: إذا لم تكن واجهة إدارة FMC متاحة عبر الإنترنت العام، فإن سطح الهجوم المرتبط بهذه الثغرة يكون أصغر. | FMC-Trap | 2026-07-08 | متاح |
| CVE-2026-20045 | يمكن لثغرة في Cisco Unified Communications Manager (Unified CM)، وCisco Unified Communications Manager Session Management Edition (Unified CM SME)، وCisco Unified Communications Manager IM & Presence Service (Unified CM IM&P)، وCisco Unity Connection، وCisco Webex Calling Dedicated Instance أن تسمح لمهاجم عن بُعد غير مصادق بتنفيذ أوامر عشوائية على نظام التشغيل الأساسي لجهاز متأثر. تعود هذه الثغرة إلى التحقق غير السليم من الإدخال المقدم من المستخدم في طلبات HTTP. يمكن للمهاجم استغلال هذه الثغرة عن طريق إرسال سلسلة من طلبات HTTP مصممة بعناية إلى واجهة الإدارة المستندة إلى الويب لجهاز متأثر. يمكن أن يسمح الاستغلال الناجح للمهاجم بالحصول على وصول على مستوى المستخدم إلى نظام التشغيل الأساسي ثم رفع الامتيازات إلى root. ملاحظة: خصصت Cisco لهذا التنبيه الأمني تصنيف تأثير أمني (SIR) من فئة Critical بدلاً من High كما يشير التقييم. السبب هو أن استغلال هذه الثغرة قد يؤدي إلى رفع المهاجم للامتيازات إلى root. | Critical | 2026-07-08 | غير متاح |
| CVE-2026-1999 | تم تحديد ثغرة تفويض غير صحيح في GitHub Enterprise Server سمحت لمهاجم بدمج طلب السحب (pull request) الخاص به في مستودع دون امتلاك صلاحية الدفع، عبر استغلال تجاوز تفويض في طفرة enable_auto_merge لطلبات السحب. أثرت هذه المشكلة فقط على المستودعات التي تسمح بالنسخ (forking) لأن الهجوم يعتمد على فتح طلب سحب من نسخة يتحكم بها المهاجم إلى المستودع المستهدف. لم يكن الاستغلال ممكنًا إلا في سيناريوهات محددة. تطلب حالة طلب سحب نظيفة وينطبق فقط على الفروع دون تفعيل قواعد حماية الفروع. أثرت هذه الثغرة على إصدارات GitHub Enterprise Server قبل 3.19.2 و3.18.5 و3.17.11، وتم إصلاحها في الإصدارات 3.19.2 و3.18.5 و3.17.11. تم الإبلاغ عن هذه الثغرة عبر برنامج GitHub Bug Bounty. | — | 2026-07-08 | غير متاح |
| CVE-2026-1731 | يحتوي BeyondTrust Remote Support (RS) وبعض الإصدارات الأقدم من Privileged Remote Access (PRA) على ثغرة حرجة لتنفيذ تعليمات برمجية عن بُعد قبل المصادقة. عن طريق إرسال طلبات مصممة خصيصًا، قد يتمكن مهاجم عن بُعد غير مصادق من تنفيذ أوامر نظام التشغيل في سياق مستخدم الموقع. | Blind RCE PoC | 2026-07-08 | متاح |
| CVE-2026-1512 | إضافة Essential Addons for Elementor – Popular Elementor Templates & Widgets الخاصة بـ WordPress عرضة لثغرة البرمجة النصية عبر المواقع المخزنة (Stored Cross-Site Scripting) عبر أداة Info Box في جميع الإصدارات حتى 6.5.9 وما يشملها، بسبب عدم كفاية تعقيم الإدخال وهروب المخرجات للسمات المقدمة من المستخدم. وهذا يتيح للمهاجمين المصادقين، بصلاحية مستوى المساهم (contributor) وما فوق، حقن نصوص برمجية ويب عشوائية في الصفحات سيتم تنفيذها كلما وصل مستخدم إلى صفحة محقونة. | wordpress-vulnerability-fix | 2026-07-08 | متاح |
| CVE-2026-1492 | إضافة User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin الخاصة بـ WordPress عرضة لإدارة امتيازات غير سليمة في جميع الإصدارات حتى 5.1.2 وما يشملها. يعود السبب إلى قبول الإضافة لدور مقدم من المستخدم أثناء تسجيل العضوية دون فرض قائمة سماح من جانب الخادم بشكل صحيح. وهذا يتيح للمهاجمين غير المصادق عليهم إنشاء حسابات مسؤول عن طريق توفير قيمة دور أثناء تسجيل العضوية. | User Registration & Membership <= 5.1.2 | 2026-07-08 | متاح |
| CVE-2026-1405 | إضافة Slider Future الخاصة بـ WordPress عرضة لرفع ملفات عشوائية بسبب عدم التحقق من نوع الملف في الدالة 'slider_future_handle_image_upload' في جميع الإصدارات حتى 1.0.5 وما يشملها. وهذا يتيح للمهاجمين غير المصادق عليهم رفع ملفات عشوائية على خادم الموقع المتأثر، مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا. | ⚡ Mass-Scanner-CVE-2026-1405 | 2026-07-08 | متاح |
| CVE-2026-10520 | ثغرة حقن أوامر نظام التشغيل في Ivanti Sentry قبل إصدارات R10.5.2 وR10.6.2 وR10.7.1 تسمح لمستخدم عن بُعد غير مصادق بتحقيق تنفيذ تعليمات برمجية عن بُعد بمستوى root | [ في مكوّن تحميل أوزان HDF5 في Google Keras من 3.0.0 حتى 3.13.0 على جميع المنصات يسمح لمهاجم عن بُعد بالتسبب في حجب الخدمة (DoS) عبر استنزاف الذاكرة وانهيار مترجم Python عبر أرشيف .keras مصمم بعناية يحتوي على ملف model.weights.h5 صالح تعلن مجموعة بياناته شكلًا كبيرًا للغاية. | Google Keras | 2026-07-08 | متاح |
| CVE-2026-0770 | ثغرة تنفيذ تعليمات برمجية عن بُعد في Langflow عبر exec_globals بسبب تضمين وظائف من نطاق تحكم غير موثوق. تسمح هذه الثغرة للمهاجمين عن بُعد بتنفيذ تعليمات برمجية عشوائية على التثبيتات المتأثرة من Langflow. لا تتطلب مصادقة لاستغلال هذه الثغرة. يكمن الخلل المحدد في معالجة معامل exec_globals المقدم إلى نقطة نهاية validate. تنتج المشكلة عن تضمين مورد من نطاق تحكم غير موثوق. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ تعليمات برمجية في سياق root. كان هذا ZDI-CAN-27325. | Langflow | 2026-07-08 | متاح |
| CVE-2026-0300 | ثغرة تجاوز سعة المخزن المؤقت في خدمة بوابة مصادقة User-ID™ (المعروفة أيضًا باسم Captive Portal) في برنامج Palo Alto Networks PAN-OS تسمح لمهاجم غير مصادق بتنفيذ تعليمات برمجية عشوائية بصلاحيات root على جدران الحماية من سلسلة PA-Series وVM-Series عن طريق إرسال حزم مصممة خصيصًا. يتم تقليل خطر هذه المشكلة بشكل كبير إذا قمت بتأمين الوصول إلى بوابة مصادقة User-ID™ وفقًا لإرشادات أفضل الممارسات https://knowledgebase.paloaltonetworks.com/KCSArticleDetail عن طريق تقييد الوصول إلى عناوين IP داخلية موثوقة فقط. لا تتأثر أجهزة Prisma Access وCloud NGFW وPanorama بهذه الثغرة. | — | 2026-07-08 | متاح |
| CVE-2026-0257 | ثغرات تجاوز المصادقة في بوابة GlobalProtect ونقطة الوصول (gateway) في برنامج Palo Alto Networks PAN-OS® تسمح للمهاجم بتجاوز القيود الأمنية وإنشاء اتصال VPN غير مصرح به. Panorama وCloud NGFW غير متأثرتين بهذه المشكلات. | Palo Alto Networks | 2026-07-08 | متاح |
| CVE-2026-42208 | LiteLLM هو خادم وكيل (AI Gateway) لاستدعاء واجهات برمجة تطبيقات LLM بصيغة OpenAI (أو الأصلية). من الإصدار 1.81.16 إلى ما قبل الإصدار 1.83.7، كان استعلام قاعدة بيانات يُستخدم أثناء فحوصات مفتاح API للوكيل يدمج قيمة المفتاح المقدمة من المستدعي في نص الاستعلام بدلاً من تمريرها كمعامل منفصل. يمكن لمهاجم غير مصادق إرسال ترويسة Authorization مصممة خصيصًا إلى أي مسار من مسارات واجهة برمجة تطبيقات LLM (على سبيل المثال POST /chat/completions) والوصول إلى هذا الاستعلام عبر مسار معالجة الأخطاء في الوكيل. يمكن للمهاجم قراءة البيانات من قاعدة بيانات الوكيل وربما تعديلها، مما يؤدي إلى وصول غير مصرح به إلى الوكيل وبيانات الاعتماد التي يديرها. تم إصلاح هذه المشكلة في الإصدار 1.83.7. | LiteLLM SQL | 2026-05-22 | متاح |
| CVE-2026-0265 | ثغرة تجاوز مصادقة في برنامج Palo Alto Networks PAN-OS® تمكن مهاجمًا غير مصادق لديه وصول إلى الشبكة من تجاوز ضوابط المصادقة عند تفعيل خدمة المصادقة السحابية (Cloud Authentication Service — CAS). يكون الخطر أعلى إذا تم تفعيل CAS على واجهة الإدارة وأقل عند استخدام أي واجهات تسجيل دخول أخرى. يتم تقليل خطر هذه المشكلة بشكل كبير إذا قمت بتأمين الوصول إلى واجهة الإدارة المستندة إلى الويب عن طريق تقييد الوصول إلى عناوين IP داخلية موثوقة فقط وفقًا لإرشادات النشر الخاصة بأفضل الممارسات الموصى بها https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 . تنطبق هذه المشكلة على برنامج PAN-OS على جدران الحماية PA-Series وVM-Series وعلى Panorama (الافتراضية وM-Series). Cloud NGFW وPrisma Access® غير متأثرتين بهذه الثغرة. | Vulnerability Assessment Tool | 2026-05-21 | متاح |
| CVE-2026-41091 | الحل غير السليم للروابط قبل الوصول إلى الملفات ('اتباع الروابط') في Microsoft Defender يسمح لمهاجم مصرح له بتصعيد الامتيازات محليًا. | Microsoft Defender Vulnerability | 2026-05-20 | متاح |
| CVE-2026-45185 | يحتوي Exim قبل 4.99.3، في تكوينات GnuTLS معينة، على ثغرة استخدام بعد التحرير (use-after-free) قابلة للوصول عن بُعد في مسار تحليل نص BDAT. يتم تشغيلها عندما يرسل عميل إشعار إغلاق TLS (close_notify) في منتصف النص أثناء نقل CHUNKING، متبوعًا ببايت نص واضح أخير على نفس اتصال TCP. يمكن أن يؤدي ذلك إلى تلف الكومة (heap corruption). يمكن لمهاجم شبكة غير مصادق يستغل هذه الثغرة تنفيذ تعليمات برمجية عشوائية. | Nuclei Template Validation | 2026-05-01 | متاح |
| CVE-2026-33032 | Nginx UI هي واجهة مستخدم ويب لخادم الويب Nginx. في الإصدارات 2.3.5 والإصدارات الأقدم، يكشف تكامل nginx-ui مع MCP (Model Context Protocol) عن نقطتي نهاية HTTP: /mcp و/mcp_message. بينما تتطلب /mcp كلاً من القائمة البيضاء لعناوين IP والمصادقة (middleware الخاص بـ AuthRequired())، فإن نقطة نهاية /mcp_message تطبق القائمة البيضاء فقط — والقائمة البيضاء الافتراضية فارغة، وهو ما يتعامل معه middleware كـ"السماح للجميع". هذا يعني أن أي مهاجم على الشبكة يمكنه استدعاء جميع أدوات MCP دون مصادقة، بما في ذلك إعادة تشغيل nginx، وإنشاء/تعديل/حذف ملفات تكوين nginx، وتشغيل إعادة تحميل تلقائية للتكوين — محققًا سيطرة كاملة على خدمة nginx. وقت النشر، لا توجد تصحيحات متاحة للعموم. | / MCPwn | 2026-04-15 | متاح |
| CVE-2026-27825 | MCP Atlassian هو خادم Model Context Protocol (MCP) لمنتجات Atlassian (Confluence وJira). قبل الإصدار 0.17.0، تقبل أداة MCP confluence_download_attachment معامل download_path تتم الكتابة إليه دون أي فرض لحدود الدلائل. يمكن لمهاجم قادر على استدعاء هذه الأداة وتوفير أو الوصول إلى مرفق Confluence بمحتوى خبيث كتابة محتوى عشوائي إلى أي مسار يملك عملية الخادم صلاحية الكتابة إليه. نظرًا لأن المهاجم يتحكم في كل من وجهة الكتابة والمحتوى المكتوب (عبر مرفق Confluence مرفوع)، فإن هذا يشكل تنفيذ تعليمات برمجية عشوائية (على سبيل المثال، كتابة إدخال cron صالح إلى /etc/cron.d/ يحقق تنفيذ التعليمات البرمجية خلال دورة جدولة واحدة دون الحاجة إلى إعادة تشغيل الخادم). الإصدار 0.17.0 يصلح المشكلة. | Path Traversal | 2026-04-11 | متاح |
| CVE-2026-32809 | توجد ثغرة حل غير سليم للروابط في ouch-org/ouch (أداة ضغط/فك ضغط مبنية بلغة Rust) حيث لا يتم التحقق من أهداف الروابط الرمزية في أرشيفات tar قبل إنشائها. تمرر الدالة createsymlink() في src/utils/fs.rs أهداف الروابط الرمزية التي يتحكم بها المستخدم مباشرة إلى std::os::unix::fs::symlink() دون أي تحقق من المسار، بينما يتم التحقق من أسماء الملفات العادية بواسطة tar-rs. - الحزمة: ouch (Rust/cargo) - الإصدارات المتأثرة: <= 0.6.1 - الإصدارات المصلحة: لا شيء (قيد الانتظار) | Unvalidated Symlink | 2026-03-15 | متاح |
| CVE-2026-26118 | تزوير الطلبات من جانب الخادم (SSRF) في Azure MCP Server يسمح لمهاجم مصرح له بتصعيد الامتيازات عبر الشبكة. | MCP Attack Detection | 2026-02-23 | متاح |
| CVE-2026-30655 | حقن SQL في Solicitante::resetaSenha() في esiclivre/esiclivre v0.2.2 والإصدارات الأقدم يسمح للمهاجمين عن بُعد غير المصادق عليهم بالوصول غير المصرح به إلى معلومات حساسة عبر معامل cpfcnpj في /reset/index.php | SQL Injection | 2026-02-09 | غير متاح |
| CVE-2026-21962 | ثغرة في Oracle HTTP Server ومنتج Oracle Weblogic Server Proxy Plug-in من Oracle Fusion Middleware (المكوّن: Weblogic Server Proxy Plug-in لـ Apache HTTP Server، وWeblogic Server Proxy Plug-in لـ IIS). الإصدارات المدعومة المتأثرة هي 12.2.1.4.0 و14.1.1.0.0 و14.1.2.0.0. تسمح ثغرة سهلة الاستغلال لمهاجم غير مصادق لديه وصول إلى الشبكة عبر HTTP باختراق Oracle HTTP Server وOracle Weblogic Server Proxy Plug-in. بينما توجد الثغرة في Oracle HTTP Server وOracle Weblogic Server Proxy Plug-in، فقد تؤثر الهجمات بشكل كبير على منتجات إضافية (تغيير النطاق). يمكن أن تؤدي الهجمات الناجحة على هذه الثغرة إلى وصول غير مصرح به لإنشاء أو حذف أو تعديل البيانات الهامة أو جميع البيانات القابلة للوصول في Oracle HTTP Server وOracle Weblogic Server Proxy Plug-in، بالإضافة إلى وصول غير مصرح به إلى البيانات الهامة أو وصول كامل إلى جميع البيانات القابلة للوصول في Oracle HTTP Server وOracle Weblogic Server Proxy Plug-in. ملاحظة: الإصدار المتأثر من Weblogic Server Proxy Plug-in لـ IIS هو 12.2.1.4.0 فقط. درجة CVSS 3.1 الأساسية 10.0 (تأثيرات السرية والنزاهة). متجه CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N). | — | 2026-01-20 | متاح |