CVE-2026-28496
FOSSBilling: Twig टेम्पलेट रेंडरिंग में सर्वर-साइड टेम्पलेट इंजेक्शन से सूचना प्रकटीकरण और RCE संभव
- प्रकाशित
- 23 जून 2026
- अद्यतन
- 23 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 78.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FOSSBILLING एक मुफ्त, ओपन-सोर्स बिलिंग और क्लाइंट प्रबंधन प्रणाली है। 0.8.0 से पहले के संस्करणों में टेम्पलेट रेंडरिंग प्रणाली में सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) भेद्यता है। जिन प्रशासकों के पास Twig टेम्पलेट्स रेंडर करने वाली सुविधाओं (ईमेल टेम्पलेट्स, बल्क मेल अभियान, कस्टम भुगतान एडेप्टर, और `string_render` API एंडपॉइंट) तक पहुंच है, वे मनमाने Twig एक्सप्रेशन इंजेक्ट कर सकते हैं, जिससे सूचना प्रकटीकरण और रिमोट कोड निष्पादन हो सकता है। यह भेद्यता इसलिए मौजूद है क्योंकि Twig टेम्पलेट्स बिना सैंडबॉक्स के रेंडर किए जाते हैं, जिससे पूर्ण Twig वातावरण, API संदर्भ, और एप्लिकेशन के डिपेंडेंसी इंजेक्शन कंटेनर तक पहुंच मिलती है। संस्करण 0.8.0 इस समस्या को ठीक करता है। कुछ वर्कअराउंड उपलब्ध हैं। संदिग्ध Twig एक्सप्रेशन के लिए मौजूदा ईमेल टेम्पलेट्स का ऑडिट करें, सभी एडमिन और क्लाइंट API टोकन घुमाएं, और/या GHSA-78x5-c8gw-8279 के साथ चेनिंग को कम करने के लिए रिवर्स प्रॉक्सी/WAF पर /api/system/* तक बाहरी पहुंच को ब्लॉक करें।
स्रोत
2CVE-2026-28496 को पुनरुत्पादित और मान्य करने के लिए Docker-आधारित प्रयोगशाला, जो FOSSBilling के Twig रेंडरिंग में एक सर्वर-साइड टेम्पलेट इंजेक्शन कमजोरी है, जिसमें कमजोर और पैच किए गए तुलना लक्ष्य शामिल हैं।
Docker लैब जो FOSSBilling pre-auth RCE श्रृंखला (CVE-2026-27604 auth bypass + CVE-2026-28496 Twig SSTI) को Python PoC और patched comparison target के साथ पुनरुत्पादित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।