CVE-2026-26215
manga-image-translator साझा API असुरक्षित डिसीरियलाइज़ेशन RCE
- प्रकाशित
- 11 फ़र॰ 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 59.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
manga-image-translator संस्करण beta-0.3 और उससे पहले के संस्करण, साझा API मोड में, एक असुरक्षित deserialization भेद्यता रखते हैं जो बिना प्रमाणीकरण के रिमोट कोड निष्पादन का कारण बन सकती है। FastAPI एंडपॉइंट /simple_execute/{method} और /execute/{method} हमलावर-नियंत्रित अनुरोध निकायों को pickle.loads() का उपयोग करके बिना सत्यापन के deserialize करते हैं। हालाँकि एक nonce-आधारित प्राधिकरण जाँच पहुँच को प्रतिबंधित करने के लिए होती है, nonce डिफ़ॉल्ट रूप से एक खाली स्ट्रिंग होता है और जाँच को छोड़ दिया जाता है, जिससे दूरस्थ हमलावर एक क्राफ्टेड pickle पेलोड भेजकर सर्वर संदर्भ में मनमाना कोड निष्पादित कर सकते हैं।
स्रोत
1CVE-2026-26215 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो manga-image-translator में असुरक्षित pickle deserialization के माध्यम से एक बिना प्रमाणीकरण वाली रिमोट कोड निष्पादन भेद्यता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।