CVE-2026-26746
OpenSourcePOS 3.4.1 में Sales.php::getInvoice() फ़ंक्शन में लोकल फ़ाइल इन्क्लूज़न (LFI) भेद्यता मौजूद है। एक हमलावर Invoice Type कॉन्फ़िगरेशन में हेरफेर करके वेब सर्वर पर मनमानी फ़ाइलें पढ़ सकता है। इस...
- प्रकाशित
- 20 फ़र॰ 2026
- अद्यतन
- 23 फ़र॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 46.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenSourcePOS 3.4.1 में Sales.php::getInvoice() फ़ंक्शन में लोकल फ़ाइल इन्क्लूज़न (LFI) भेद्यता मौजूद है। एक हमलावर Invoice Type कॉन्फ़िगरेशन में हेरफेर करके वेब सर्वर पर मनमानी फ़ाइलें पढ़ सकता है। इस समस्या को फ़ाइल अपलोड कार्यक्षमता के साथ जोड़कर रिमोट कोड एक्ज़ीक्यूशन (RCE) प्राप्त किया जा सकता है।
स्रोत
1CVE-2026-26746 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता और इसके प्रभाव को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।