CVE-2026-28286
ZimaOS: API के माध्यम से प्रतिबंधित सिस्टम निर्देशिकाओं में फ़ाइलों/फ़ोल्डरों का अनधिकृत निर्माण
- प्रकाशित
- 2 मार्च 2026
- अद्यतन
- 3 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 34.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ZimaOS, CasaOS का एक फोर्क है, जो Zima डिवाइसों और UEFI वाले x86-64 सिस्टम के लिए एक ऑपरेटिंग सिस्टम है। संस्करण 1.5.2-beta3 में, एप्लिकेशन फ्रंटएंड/UI में प्रतिबंध लागू करता है ताकि उपयोगकर्ता आंतरिक OS पथों में फ़ाइलें या फ़ोल्डर नहीं बना सकें। हालाँकि, जब सीधे API के साथ इंटरैक्ट किया जाता है, तो प्रतिबंधों को बायपास किया जा सकता है। /etc, /usr, या अन्य संवेदनशील सिस्टम निर्देशिकाओं जैसे पथों को लक्षित करने वाला एक क्राफ्टेड अनुरोध भेजकर, API उन स्थानों पर सफलतापूर्वक फ़ाइलें या निर्देशिकाएँ बनाता है जहाँ सामान्य उपयोगकर्ताओं के पास कोई लेखन पहुँच नहीं होनी चाहिए। यह इंगित करता है कि API लक्ष्य पथ को ठीक से मान्य नहीं करता है, जिससे महत्वपूर्ण सिस्टम निर्देशिकाओं पर अनधिकृत संचालन की अनुमति मिलती है। कोई ज्ञात पैच सार्वजनिक रूप से उपलब्ध नहीं है।
स्रोत
1CVE-2026-28286 के लिए PoC और सत्यापन टूलकिट, जो ZimaOS में एक मनमाना फ़ाइल लेखन भेद्यता है, जो इच्छित निर्देशिकाओं के बाहर फ़ाइलें लिखने के लिए API मिसकॉन्फ़िगरेशन का शोषण करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।