نشرة CISA: ثغرة نقص التفويض في واجهة برمجة تطبيقات PayRange (CVE-2026-18965)
أصدرت CISA نشرة في 25 أغسطس 2026 بشأن ثغرة أمنية (CVE-2026-18965) في واجهة برمجة تطبيقات PayRange، وهو منتج يُستخدم في المرافق التجارية. ترجع الثغرة إلى نقص التفويض على نقاط نهاية الإدارة، مما يسمح بالوصول العام إلى تفاصيل موسعة لكل جهاز على شبكة PayRange مع أو بدون حساب. قد يسمح الاستغلال الناجح لمهاجم عن بُعد، سواء كان مصادقًا أو غير مصادق، بالكشف عن معلومات حساسة، أو تعديل الجهاز بشكل تعسفي للتسبب في رفض الخدمة، أو تغيير الصورة المعروضة على الجهاز. درجة الخطورة الأساسية وفقًا لـ CVSS v3.1 هي 8.8 (عالية) ووفقًا لـ CVSS v4.0 هي 8.7 (عالية). لم تستجب PayRange لطلبات CISA لتخفيف الثغرة. توصي CISA باتخاذ إجراءات دفاعية مثل تقليل التعرض للشبكة، واستخدام جدران الحماية، وعزل شبكات أنظمة التحكم. لم يتم الإبلاغ عن أي استغلال عام معروف في الوقت الحالي.
ما نعرفه
الثغرة هي مشكلة تفويض مفقود (CWE-862) على نقاط نهاية الإدارة.
▤ 1 مصادر›
يمكن أن يؤدي الاستغلال إلى الكشف عن معلومات حساسة، أو تعديل الجهاز، أو رفض الخدمة، أو تغيير الصور المعروضة.
▤ 1 مصادر›
درجة CVSS v3.1 الأساسية هي 8.8 (عالية)؛ درجة CVSS v4.0 الأساسية هي 8.7 (عالية).
▤ 1 مصادر›
لا يوجد استغلال عام معروف تم الإبلاغ عنه إلى CISA في هذا الوقت.
▤ 1 مصادر›
لم تستجب PayRange لطلبات CISA للتخفيف من الثغرة.
▤ 1 مصادر›
نشرت CISA استشارة في 2026-08-25 بشأن CVE-2026-18965 الذي يؤثر على واجهة برمجة تطبيقات PayRange.
▤ 1 مصادر›
نشرت CISA نشرة حول ثغرة نقص التفويض في واجهة برمجة تطبيقات PayRange، والتي قد تسمح للمهاجمين عن بُعد بالوصول إلى معلومات حساسة عن الأجهزة، أو تعديل الأجهزة، أو التسبب في رفض الخدمة. لم تستجب PayRange لطلبات التخفيف.
موثق · 1 مصادرتقارير مباشرة
عرض الكلالتعليقات 0
ناقش الحدث في سلاسل دائمة. تبقى الدردشة المباشرة منفصلة.
لا تعليقات بعد. ابدأ النقاش.