CVE-2026-44262
Scramble: सत्यापन नियमों में उपयोगकर्ता-नियंत्रित इनपुट के मूल्यांकन के माध्यम से रिमोट कोड निष्पादन
- प्रकाशित
- 12 मई 2026
- अद्यतन
- 13 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 27 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 92.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Scramble Laravel प्रोजेक्ट के लिए API दस्तावेज़ीकरण उत्पन्न करता है। 0.13.2 से पहले 0.13.22 तक, जब दस्तावेज़ीकरण endpoints सार्वजनिक रूप से सुलभ होते हैं और सत्यापन नियम उपयोगकर्ता-नियंत्रित इनपुट का संदर्भ देते हैं, तो अनुरोध द्वारा आपूर्ति किया गया डेटा दस्तावेज़ीकरण निर्माण के दौरान मूल्यांकित किया जा सकता है, जिससे एप्लिकेशन संदर्भ में मनमाना PHP कोड का निष्पादन हो सकता है। यह भेद्यता 0.13.22 में ठीक कर दी गई है।
स्रोत
3- CVE-2026-44262एक्सप्लॉइट
dedoc/scramble में बिना प्रमाणीकरण के RCE — PoC, Nmap NSE और Nuclei टेम्पलेट।
CVE-2026-44262 के लिए रिपॉजिटरी, जो पहचानी गई कमजोरी के विवरण और संभावित प्रूफ-ऑफ-कॉन्सेप्ट कोड प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।