Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-69836-EXP — CVE-2026-69836 — RCE غير مصادق عليه عبر إلغاء تسلسل Entra ID | Kitploit
أدوات/GitHubGitHub/sentinel-aidefense/cve-2026-69836-exp
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقأمن السحابة
GitHubsentinel-aidefense/cve-2026-69836-exp

CVE-2026-69836-EXP

CVE-2026-69836 — RCE غير مصادق عليه عبر إلغاء تسلسل Entra ID

عرض المستودع
1منذ 2 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-69836 إثبات المفهوم لثغرة تنفيذ التعليمات البرمجية عن بُعد دون مصادقة في Entra ID

نظرة عامة

CVE-2026-69836 هي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد دون مصادقة في Microsoft Entra ID ناتجة عن إلغاء تسلسل غير سليم لبيانات غير موثوقة (CWE-502). تسمح هذه الثغرة للمهاجمين بتنفيذ تعليمات برمجية عشوائية عبر الشبكة دون الحاجة إلى مصادقة أو تفاعل من المستخدم أو امتيازات خاصة. يوضح هذا الإثبات (PoC) استغلالًا يحقق تنفيذًا كاملًا للتعليمات البرمجية عن بُعد في البيئات المُحدَّثة، مما يتيح السيطرة الكاملة على بيانات الهوية، وسرقة الرموز المميزة، وتصعيد الامتيازات، والحركة الجانبية عبر Microsoft 365 وAzure وتطبيقات SaaS المتصلة.

الإصدارات المتأثرة

إصدارات Microsoft Entra ID المتأثرة بـ CVE-2026-69836: جميع الإصدارات السابقة للتصحيح (ما قبل تصحيحات أغسطس 2026). تم تأكيد ذلك في نشرة Microsoft Security Response Center.

السبب الجذري

تنبع الثغرة من إلغاء التسلسل غير الآمن لبيانات غير موثوقة في خط أنابيب المصادقة ومعالجة الرموز في Entra ID، مما يسمح بحقن الكائنات وتنفيذ سلسلة الأدوات (gadget chain) وصولاً إلى تنفيذ التعليمات البرمجية العشوائية.

الاستخدام

poc

مثال:

root@kitploit:~
python3 cve-2026-69836.py login.microsoftonline.com --cmd "whoami && whoami > /tmp/pwned.txt"
تنزيل الأداة

يستغل هذا الإثبات ثغرة إلغاء التسلسل، وينفذ الأمر المقدم، ويعيد المخرجات أو ينشئ قشرة ثابتة.

الاستغلال

href

إخلاء مسؤولية: مخصص لاختبار الاختراق المصرح به والعمليات الهجومية فقط. لا تستخدمه ضد أنظمة لا تملكها.