CVE-2026-44011
Craft CMS: दुर्भावनापूर्ण संलग्न Behavior के माध्यम से संभावित प्रमाणित Remote Code Execution
- प्रकाशित
- 12 मई 2026
- अद्यतन
- 13 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 29 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 29.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Craft CMS एक कंटेंट मैनेजमेंट सिस्टम (CMS) है। 4.0.0 से 4.17.12 से पहले और 5.9.18 तक, Craft CMS में Yii ऑब्जेक्ट क्रिएशन पाथ में एक इनपुट-हैंडलिंग दोष है जो किसी भी प्रमाणित उपयोगकर्ता को दुर्भावनापूर्ण कॉन्फ़िगरेशन इंजेक्ट करने और सर्वर पर मनमाने कमांड निष्पादित करने की अनुमति देता है। रिक्वेस्ट-नियंत्रित कंडीशन फील्ड लेआउट डेटा को Component::cleanseConfig() सीमा के बिना एक लाइव FieldLayout ऑब्जेक्ट में परिवर्तित किया जाता है। चूंकि Craft parent::__construct() से पहले मॉडल को कॉन्फ़िगर करता है, हमलावर-नियंत्रित विशेष कॉन्फ़िग कुंजियाँ ऑब्जेक्ट निर्माण के दौरान प्रभावी हो सकती हैं, और फिर FieldLayout इनिशियलाइज़ेशन एक ही रिक्वेस्ट में इवेंट ट्रिगर करता है। यह भेद्यता 4.17.12 और 5.9.18 में ठीक कर दी गई है।
स्रोत
CVE-2026-44011 का PoC: प्रमाणित उपयोगकर्ता के साथ Craft CMS RCE।
CVE-2026-44011 के लिए प्रमाणित Craft CMS RCE PoC
CVE-2026-44011 के लिए Python proof-of-concept exploit, जो Yii behavior injection के माध्यम से Craft CMS में authenticated RCE है, जिसमें two-stage command output capture शामिल है।
Craft CMS में CVE-2026-44011 के लिए Python proof-of-concept, जो command execution और base64-wrapped reverse shell payloads के साथ authenticated remote code execution का exploit करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।