CVE-2026-23885
AlchemyCMS में ResourcesHelper में eval इंजेक्शन के माध्यम से प्रमाणित रिमोट कोड निष्पादन (RCE) है
- प्रकाशित
- 19 जन॰ 2026
- अद्यतन
- 21 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 40.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Alchemy एक ओपन सोर्स कंटेंट मैनेजमेंट सिस्टम इंजन है जो Ruby on Rails में लिखा गया है। संस्करण 7.4.12 और 8.0.3 से पहले, एप्लिकेशन `Alchemy::ResourcesHelper#resource_url_proxy` में `resource_handler.engine_name` विशेषता द्वारा प्रदान की गई स्ट्रिंग को गतिशील रूप से निष्पादित करने के लिए Ruby `eval()` फ़ंक्शन का उपयोग करता है। यह कमज़ोरी `app/helpers/alchemy/resources_helper.rb` की पंक्ति 28 में मौजूद है। कोड स्पष्ट रूप से `# rubocop:disable Security/Eval` के साथ सुरक्षा लिंटिंग को बायपास करता है, जो दर्शाता है कि खतरनाक फ़ंक्शन के उपयोग के बारे में पता था लेकिन इसे ठीक से कम नहीं किया गया। चूँकि `engine_name` मॉड्यूल परिभाषाओं से प्राप्त होता है जो प्रशासनिक कॉन्फ़िगरेशन से प्रभावित हो सकती हैं, यह एक प्रमाणित हमलावर को Ruby सैंडबॉक्स से बचकर होस्ट OS पर मनमाने सिस्टम कमांड निष्पादित करने की अनुमति देता है। संस्करण 7.4.12 और 8.0.3 `eval()` को `send()` से बदलकर इस समस्या का समाधान करते हैं।
स्रोत
1CVE-2026-23885 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो AlchemyCMS में eval() इंजेक्शन के माध्यम से एक प्रमाणित RCE है, तकनीकी विश्लेषण और उपचार मार्गदर्शन के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।