CVE-2026-27475
SPIP < 4.4.9 असुरक्षित डिसीरियलाइज़ेशन
- प्रकाशित
- 19 फ़र॰ 2026
- अद्यतन
- 5 मार्च 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 1 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 54.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SPIP 4.4.9 से पहले के संस्करण public क्षेत्र में table_valeur फ़िल्टर और DATA iterator के माध्यम से असुरक्षित डिसीरियलाइज़ेशन (Insecure Deserialization) की अनुमति देते हैं, जो सीरियलाइज़्ड डेटा स्वीकार करते हैं। कोई हमलावर जो दुर्भावनापूर्ण सीरियलाइज़्ड सामग्री रख सकता है (एक पूर्व-शर्त जिसके लिए पहले से पहुँच या किसी अन्य कमज़ोरी की आवश्यकता होती है), मनमाना ऑब्जेक्ट इंस्टैंशिएशन ट्रिगर कर सकता है और संभावित रूप से कोड निष्पादन प्राप्त कर सकता है। इन घटकों में सीरियलाइज़्ड डेटा का उपयोग अब अप्रचलित (deprecated) कर दिया गया है और इसे SPIP 5 में हटा दिया जाएगा। यह कमज़ोरी SPIP सुरक्षा स्क्रीन द्वारा कम नहीं की जाती है।
स्रोत
1# CVE-2026-27475 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट SPIP 4.4.8 में एक प्रमाणित असुरक्षित डिसीरियलाइज़ेशन भेद्यता, जो रिमोट कोड निष्पादन की ओर ले जाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।