CVE-2026-39938
Cacti: ग्राफ़ इमेज पर अनप्रमाणित RCE
- प्रकाशित
- 24 जून 2026
- अद्यतन
- 26 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 51.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cacti एक ओपन सोर्स प्रदर्शन और दोष प्रबंधन ढाँचा है। संस्करण 1.2.30 और उससे पहले के संस्करणों में graph_theme और rrdtool IPC सीरियलाइज़ेशन हार्डनिंग के माध्यम से बिना प्रमाणीकरण के LFI भेद्यता मौजूद है। यह समस्या संस्करण 1.2.31 में हल कर दी गई है।
स्रोत
2Cacti ≤1.2.30 के लिए विस्तृत CVE-2026-39938 भेद्यता रिपोर्ट, जिसमें अप्रमाणित LFI को OS कमांड इंजेक्शन RCE से जोड़ते हुए PoC, मूल कारण विश्लेषण और सुधार मार्गदर्शन प्रदर्शित किया गया है।
CVE-2026-39938 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: Cacti <= 1.2.30 में अप्रमाणित स्थानीय फ़ाइल समावेशन, जो लॉग विषाक्तता के माध्यम से मनमाना फ़ाइल पढ़ने और दूरस्थ कोड निष्पादन को सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।