ייעוץ CISA: פגיעות הזרקת פקודות מערכת הפעלה ב-ZoneMinder (CVE-2026-76060)
CISA פרסמה ייעוץ אבטחת סייבר ב-25 באוגוסט 2026, המפרט פגיעות בחומרה גבוהה (CVE-2026-76060) ב-ZoneMinder, תוכנת מעקב וידאו בקוד פתוח. הפגיעות היא הזרקת פקודות מערכת הפעלה מאומתת בפונקציונליות ייצוא האירועים, שבה פרמטר ה-HTTP 'exportFile' מועבר ללא ניקוי לפקודת מעטפת המבוצעת באמצעות exec() של PHP. משתמש מאומת עם הרשאת 'צפייה באירועים' יכול להריץ פקודות מערכת הפעלה שרירותיות על השרת, מה שעלול להוביל לביצוע קוד מרחוק מלא כמשתמש שרת האינטרנט. הגרסאות המושפעות הן ZoneMinder 1.37.48 ו-1.38.3. ציון ה-CVSS הבסיסי הוא 8.8 (גבוה) תחת CVSS v3.1 ו-8.7 תחת v4.0. CISA גילתה הוכחת היתכנות ציבורית שנכתבה על ידי 'Scriptkittens' ודיווחה על כך ל-ZoneMinder. הספק ממליץ לשדרג לגרסה 1.38.3 ואילך. לא דווח על ניצול ציבורי ידוע ל-CISA בשלב זה. CISA מייעצת למשתמשים למזער חשיפה לרשת, להשתמש בחומות אש וליישם תיקוני ספק.
מה ידוע
ניצול מוצלח עלול לגרום לביצוע קוד מרחוק מלא כמשתמש שרת האינטרנט.
▤ 1 מקורות›
הפגיעות היא הזרקת פקודות OS מאומתת בפונקציונליות ייצוא האירועים של ZoneMinder.
▤ 1 מקורות›
לא דווח על ניצול ציבורי ידוע ל-CISA בשלב זה.
▤ 1 מקורות›
CISA גילתה הוכחת היתכנות ציבורית שנכתבה על ידי 'Scriptkittens'.
▤ 1 מקורות›
CISA פרסמה ייעוץ ב-2026-08-25 עבור CVE-2026-76060.
▤ 1 מקורות›
ציון CVSS v3.1 בסיסי הוא 8.8 (גבוה).
▤ 1 מקורות›
גרסאות מושפעות: ZoneMinder 1.37.48 ו-1.38.3.
▤ 1 מקורות›
CISA פרסמה ייעוץ בנושא פגיעות הזרקת פקודות מערכת הפעלה מאומתת (CVE-2026-76060) ב-ZoneMinder גרסאות 1.37.48 ו-1.38.3, שעלולה לאפשר ביצוע קוד מרחוק כמשתמש שרת האינטרנט. הספק ממליץ לשדרג לגרסה 1.38.3 ואילך.
מאומת · 1 מקורותדיווחים חיים
הצג הכולתגובות 0
דונו באירוע בשרשורים קבועים. הצ׳אט החי נשאר נפרד.
עדיין אין תגובות. התחילו את השיחה.