نشرة CISA: ثغرة حقن أوامر نظام التشغيل في ZoneMinder (CVE-2026-76060)
أصدرت CISA نشرة استشارية للأمن السيبراني في 25 أغسطس 2026، تفصّل ثغرة عالية الخطورة (CVE-2026-76060) في ZoneMinder، وهو برنامج مراقبة فيديو مفتوح المصدر. الثغرة هي حقن أوامر نظام التشغيل المصادق عليه في وظيفة تصدير الأحداث، حيث يتم تمرير معامل HTTP 'exportFile' دون تعقيم إلى أمر shell يتم تنفيذه عبر PHP's exec(). يمكن للمستخدم المصادق عليه الذي لديه إذن 'عرض الأحداث' تنفيذ أوامر نظام تشغيل تعسفية على الخادم، مما قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد كاملة كمستخدم خادم الويب. الإصدارات المتأثرة هي ZoneMinder 1.37.48 و1.38.3. درجة CVSS الأساسية هي 8.8 (عالية) وفقًا لـ CVSS v3.1 و8.7 وفقًا لـ v4.0. اكتشفت CISA إثباتًا عامًا للمفهوم من تأليف 'Scriptkittens' وأبلغت به إلى ZoneMinder. يوصي البائع بالترقية إلى الإصدار 1.38.3 أو أحدث. لم يتم الإبلاغ عن أي استغلال عام معروف لـ CISA في هذا الوقت. تنصح CISA المستخدمين بتقليل التعرض للشبكة، واستخدام جدران الحماية، وتطبيق تصحيحات البائع.
ما نعرفه
قد يؤدي الاستغلال الناجح إلى تنفيذ كود عن بعد كامل كمستخدم خادم الويب.
▤ 1 مصادر›
الثغرة هي حقن أوامر نظام موثق في وظيفة تصدير الأحداث في ZoneMinder.
▤ 1 مصادر›
لم يتم الإبلاغ عن أي استغلال عام معروف لـ CISA في هذا الوقت.
▤ 1 مصادر›
اكتشفت CISA إثباتًا عامًا للمفهوم كتبه 'Scriptkittens'.
▤ 1 مصادر›
نشرت CISA نشرة استشارية في 2026-08-25 لـ CVE-2026-76060.
▤ 1 مصادر›
درجة CVSS v3.1 الأساسية هي 8.8 (عالية).
▤ 1 مصادر›
الإصدارات المتأثرة: ZoneMinder 1.37.48 و1.38.3.
▤ 1 مصادر›
نشرت CISA نشرة استشارية حول ثغرة حقن أوامر نظام التشغيل المصادق عليها (CVE-2026-76060) في إصدارات ZoneMinder 1.37.48 و1.38.3، والتي قد تسمح بتنفيذ تعليمات برمجية عن بُعد كمستخدم خادم الويب. يوصي البائع بالترقية إلى الإصدار 1.38.3 أو أحدث.
موثق · 1 مصادرتقارير مباشرة
عرض الكلالتعليقات 0
ناقش الحدث في سلاسل دائمة. تبقى الدردشة المباشرة منفصلة.
لا تعليقات بعد. ابدأ النقاش.