CVE-2026-73847
Emlog: AI असिस्टेंट execute_tool में CSRF सुरक्षा की कमी से पूर्ण डेटाबेस समझौता और एडमिन खाता अधिग्रहण होता है
- प्रकाशित
- 14 अग॰ 2026
- अद्यतन
- 14 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 16 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 9.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Emlog एक ओपन सोर्स वेबसाइट निर्माण प्रणाली है। 2.6.26 और इससे पहले के संस्करणों में, admin/ai.php में AI Assistant execute_tool क्रिया पर CSRF सुरक्षा की कमी एक दूरस्थ अनधिकृत हमलावर को हाल ही में लॉग इन किए गए व्यवस्थापक के लिए हमलावर-नियंत्रित पृष्ठ से एक जाली क्रॉस-साइट अनुरोध प्रस्तुत करने देती है। include/lib/loginauth.php में सेट किया गया प्रमाणीकरण कुकी में कोई स्पष्ट SameSite विशेषता नहीं है, जो Chrome की अस्थायी Lax+POST अनुग्रह विंडो को सक्षम करती है। query_database मामला हमलावर-नियंत्रित sql और confirm_code मानों को include/service/ai.php में Ai::queryDatabase को पास करता है; पढ़ने के क्वेरी को किसी पुष्टिकरण की आवश्यकता नहीं होती, लिखने के क्वेरी सार्वजनिक confirm स्ट्रिंग को स्वीकार करते हैं, केवल blog तालिका लेखन-संरक्षित है, और पासवर्ड को pwd_hash के रूप में उपनाम देना आउटपुट रिडक्शन को बायपास करता है। एक सफल अनुरोध हर डेटाबेस तालिका को पढ़ सकता है और blog को छोड़कर हर तालिका में लिख सकता है, जिसमें व्यवस्थापक खाते पर कब्जा करने के लिए user तालिका को बदलना शामिल है। इस समीक्षा के अनुसार कोई निश्चित संस्करण उपलब्ध नहीं है।
स्रोत
1CVE-2026-73847 के लिए PoC - emlog AI सहायक CSRF से SQL निष्पादन तथा व्यवस्थापक अधिग्रहण (CVSS 6.8)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।