CVE-2026-3775
फॉक्सिट पीडीएफ एडिटर/रीडर अपडेट सेवा अनियंत्रित खोज पथ तत्व स्थानीय विशेषाधिकार वृद्धि भेद्यता
- प्रकाशित
- 1 अप्रैल 2026
- अद्यतन
- 2 अप्रैल 2026
- सीएनए असाइन करना
- Foxit
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 16.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एप्लिकेशन की अपडेट सेवा, अपडेट की जाँच करते समय, कुछ सिस्टम लाइब्रेरीज़ को एक खोज पथ से लोड करती है जिसमें ऐसी निर्देशिकाएँ शामिल होती हैं जो निम्न-विशेषाधिकार वाले उपयोगकर्ताओं द्वारा लिखने योग्य होती हैं और यह पथ कड़ाई से विश्वसनीय सिस्टम स्थानों तक सीमित नहीं होता है। चूँकि ये लाइब्रेरीज़ उपयोगकर्ता-लिखने योग्य स्थानों से हल और लोड की जा सकती हैं, एक स्थानीय हमलावर वहाँ एक दुर्भावनापूर्ण लाइब्रेरी रख सकता है और उसे SYSTEM विशेषाधिकारों के साथ लोड करवा सकता है, जिसके परिणामस्वरूप स्थानीय विशेषाधिकार वृद्धि और मनमाना कोड निष्पादन होता है।
स्रोत
1CVE-2026-3775/CVE-2026-3780 और CVE-2026-57239 के लिए अवधारणा का प्रमाण शोषण जो आपको Foxit PDF Reader अपडेटर सेवा के माध्यम से NT AUTHORITY\SYSTEM अधिकार प्राप्त करने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।