CVE-2026-22679
Weaver E-cology 10.0 में dubboApi डिबग एंडपॉइंट के माध्यम से बिना प्रमाणीकरण के RCE
- प्रकाशित
- 7 अप्रैल 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 97.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Weaver (Fanwei) E-cology 10.0 — अनधिकृत रिमोट कोड निष्पादन भेद्यता Weaver (Fanwei) E-cology 10.0 के 20260312 से पहले के संस्करणों में `/papi/esearch/data/devops/dubboApi/debug/method` एंडपॉइंट में एक अनधिकृत रिमोट कोड निष्पादन भेद्यता मौजूद है, जो हमलावरों को उजागर डिबग कार्यक्षमता को आमंत्रित करके मनमाने कमांड निष्पादित करने की अनुमति देती है। हमलावर हमलावर-नियंत्रित `interfaceName` और `methodName` पैरामीटर के साथ POST अनुरोध तैयार कर सकते हैं ताकि कमांड-निष्पादन सहायकों तक पहुँच सकें और सिस्टम पर मनमाना कमांड निष्पादन प्राप्त कर सकें। शोषण के साक्ष्य पहली बार Shadowserver Foundation द्वारा 2026-03-31 (UTC) को देखे गए थे।
स्रोत
1- CVE-2026-22679एक्सप्लॉइट
# वीवर ई-कोलॉजी के लिए अनप्रमाणित RCE एक्सप्लॉइट और डिटेक्शन स्कैनर यह dubboApi डीबग एंडपॉइंट को लक्षित करने वाले वीवर ई-कोलॉजी के लिए अनप्रमाणित RCE एक्सप्लॉइट और डिटेक्शन स्कैनर है। इसमें PoC, Nmap NSE स्क्रिप्ट और उपचार मार्गदर्शन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।