CVE-2026-22679
重大公開済み
Weaver E-cology 10.0 における dubboApi デバッグエンドポイントを介した認証なしの RCE
- 公開済み
- 2026/04/07
- 更新済み
- 2026/07/14
- CNA の割り当て
- VulnCheck
- 観察された証拠
- 2026/08/25
プライマリ CVSS
9.3/ 10重大
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X20.4%
中 · 今後 30 日間
- パーセンタイル
- 97.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# Weaver(泛微)E-cology 10.0 20260312 之前版本存在未认证远程代码执行漏洞 20260312 之前的 Weaver(泛微)E-cology 10.0 版本在 `/papi/esearch/data/devops/dubboApi/debug/method` 端点中存在未认证远程代码执行漏洞,攻击者可通过调用暴露的调试功能执行任意命令。攻击者可构造包含攻击者控制的 `interfaceName` 和 `methodName` 参数的 POST 请求,以触达命令执行辅助函数,从而在系统上实现任意命令执行。Shadowserver 基金会于 2026-03-31(UTC)首次观测到利用证据。
ソース
1- CVE-2026-22679エクスプロイト
Weaver E-cologyのdubboApiデバッグエンドポイントを標的とした、認証不要のRCEエクスプロイトおよび検出スキャナーです。PoC、Nmap NSEスクリプト、および修復ガイダンスが含まれています。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。