
CVE-2026-54998 استغلال RCE
إخلاء مسؤولية
هذا المستودع مخصص للأغراض التعليمية والبحثية فقط.
المؤلف غير مسؤول عن أي سوء استخدام أو ضرر أو أنشطة غير قانونية ناتجة عن استخدام هذه المواد.
استخدم على مسؤوليتك الخاصة. احترم القوانين المعمول بها والمبادئ التوجيهية الأخلاقية.
CVE-2026-54998 هي ثغرة تفويض غير صحيح (CWE-863) في Microsoft Exchange Online. تسمح لمهاجم موثوق بصلاحيات مستخدم منخفضة المستوى برفع صلاحيات الوصول الخاصة به إلى ما يتجاوز نطاق التفويض المقصود عبر الشبكة.
تم نشر الثغرة في 3 يوليو 2026. درجة CVSS v3.1: 8.8 (عالية).
التصحيح متاح: نعم (صدر في 3 يوليو 2026 عبر GitHub Advisory GHSA-phr2-vr74-whpx).
السبب الجذري هو فحوصات تفويض غير صحيحة في Exchange Online. يمكن لمستخدم موثوق بصلاحيات قياسية/منخفضة التلاعب بالطلبات للحصول على صلاحيات أعلى، مما يسمح بإجراءات تتجاوز النطاق المخصص له (مثل الوصول إلى صناديق بريد المستخدمين الآخرين، الوظائف الإدارية، إلخ).
استغلال - href