كل الثغرات
حرجCVE-2026-45579

ثغرة تنفيذ كود عن بعد في DIRAC RequestManager بسبب استخدام eval على مدخلات غير موثوقة

59
درجة الخطر
9.9
CVSS
EPSS
CWE-95
التصنيف

الوصف

توجد ثغرة تنفيذ كود عن بعد في RequestManager بسبب استخدام eval على مدخلات غير موثوقة تسمح لأي مستخدم مصدق بتشغيل أوامر على خادم DIRAC كنظام المستخدم الذي يعمل بخدمات DIRAC.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة تنفيذ كود عن بعد (RCE) حرجة في DIRAC RequestManager بسبب استخدام eval على مدخلات غير موثوقة، تسمح لأي مستخدم مصدق بتنفيذ أوامر على الخادم كنظام DIRAC.

ما الذي حدث؟

اكتشفت ثغرة أمنية حرجة في نظام DIRAC RequestManager ناتجة عن استخدام دالة eval على مدخلات غير موثوقة. تسمح هذه الثغرة لأي مستخدم لديه صلاحية المصادقة في النظام بتنفيذ أوامر ورموز على خادم DIRAC بصلاحيات النظام الذي يعمل عليه خدمات DIRAC.

الجهات والأنظمة المتأثّرة

تؤثر الثغرة على جميع نسخ DIRAC التي تستخدم RequestManager مع وجود المستخدمين المصادقين. النطاق واسع يشمل المؤسسات البحثية والمرافق العلمية التي تعتمد على DIRAC لإدارة الحوسبة الموزعة.

مسار الهجوم

الفريق الأحمر مقابل الأزرق

الفريق الأحمر — الهجوم

  1. استطلاع: البحث عن نقاط الدخول إلى نظام DIRAC وتحديد المستخدمين المصادقين.
  2. استغلال: إرسال مدخلات خبيثة تحتوي أوامر عبر RequestManager لتنفيذ eval.
  3. ترسيخ: الحصول على صلاحيات نظام كامل عبر تنفيذ أوامر كنظام DIRAC.
  4. تأثير: سرقة البيانات أو تعطيل الخدمات أو الوصول إلى الأنظمة الأخرى.

الفريق الأزرق — الدفاع

  1. كشف: مراقبة سجلات DIRAC بحثًا عن استدعاءات eval غير متوقعة أو أوامر غريبة.
  2. احتواء: عزل الخادم المصاب وتقييد الوصول إلى RequestManager فورًا.
  3. معالجة: تطبيق التصحيح وتحديث النظام إلى أحدث إصدار آمن.
  4. صلابة: إعادة تقييم سياسات المصادقة وتطبيق مبدأ الحد الأدنى من الصلاحيات.

المخاطر

  • تنفيذ كود عن بعد (RCE) كنظام DIRAC
  • استغلال الثغرة لرفع الصلاحيات إلى مستوى النظام
  • تنفيذ هجمات انتحال هوية النظام
  • سرقة بيانات حساسة أو تعطيل الخدمات

الخطوات الموصى بها

  1. 1تطبيق التصحيح فوراً من المورد
  2. 2تقييم المستخدمين الحاليين والحد من الصلاحيات
  3. 3مراقبة السجلات بحثًا عن أنشطة مشبوهة
  4. 4تطبيق طبقات إضافية من التخفيف مثل تشفير البيانات
  5. 5إجراء تدقيق أمني شامل للبنية التحتية

ربط الامتثال والضوابط

NIST CSF 2.0

إجراء مطلوب
PR.PS-02إدارة التحديثات

الثغرة تتطلب تصحيحًا فوريًا

تطبيق التحديثات الأمنية فورًا

DE.CM-09المراقبة

الكشف عن الاستغلال المبكر

مراقبة سجلات الأحداث المشبوهة

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

الثغرة الحرجة تتطلب إدارة فورية

تقييم وتصحيح الثغرة فورًا

Control 8سجلّات التدقيق

الكشف عن الاستغلال

تمكين سجلات التدقيق الكاملة

ساما — إطار الأمن السيبراني

إجراء مطلوب
3.3.13إدارة الثغرات

الثغرة الحرجة تتطلب إدارة فورية

تقييم وتصحيح الثغرة فورًا

3.3.14مراقبة الأحداث

الكشف عن الاستغلال المبكر

مراقبة سجلات الأحداث المشبوهة

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

المعالجة الموصى بها

حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.

نُشرت: 2026-07-13