كل الثغرات
حرجCVE-2026-45363

ثغرة في ruby-jتمكّن من تزوير الرموز المميزة

55
درجة الخطر
9.1
CVSS
EPSS
CWE-287
التصنيف

الوصف

تسمح الثغرة في ruby-jWT بمصادقة الرموز المميزة المزيفة عند استخدام مفاتيح فارغة أو غير صالحة، مما يؤثر على خوارزميات HMAC.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة حرجة في ruby-j تسمح بتزوير التوكنات باستخدام مفاتيح فارغة، مما يؤدي إلى انتحال الهوية وتجاوز المصادقة.

ما الذي حدث؟

اكتشفت ثغرة في مكتبة ruby-jwt تسمح بتحقق التوكنات المزيفة عند استخدام مفتاح فارغ أو nil. تحقق JWT.decode من التوكن باستخدام HMAC مع مفتاح فارق، مما ينتج توقيعًا صالحًا رغم عدم وجود مفتاح حقيقي. يؤثر هذا على خوارزميات HS256 وHS384 وHS512 عند استخدامها مع JWT.decode أو JWT::EncodedToken#verify_signature!.

الجهات والأنظمة المتأثّرة

تؤثر الثغرة على جميع أنظمة Ruby التي تستخدم ruby-jwt قبل النسخة 2.10.3 أو 3.2.0، خاصة في التطبيقات التي تعتمد على مصادقة JWT، مثل خدمات الويب والواجهات البرمجية (APIs).

مسار الهجوم

الفريق الأحمر مقابل الأزرق

الفريق الأحمر — الهجوم

  1. استطلاع: تحديد النظم التي تستخدم ruby-jft والتحقق من إصداراتها
  2. استغلال: إنشاء JWT مزيف باستخدام مفتاح فارغة وتجاوز التحقق من التوقيع
  3. ترسيخ: الحصول على صلاحيات النظام والوصول إلى الموارد الحساسة

الفريق الأزرق — الدفاع

  1. كشف: مراقبة سجلات المصادقة بحثًا عن محاولات تسجيل دخول غير معتادة
  2. احتواء: عزل الأنظمة المتأثرة ومنع الوصول إلى نقاط النهاية الحساسة
  3. معالجة: تطبيق التحديثات اللازمة وإعادة تشغيل الخدمات المتأثرة

المخاطر

  • انتحال الهوية والوصول غير المصرح به إلى النظام
  • تجاوز آليات التحكم في الوصول
  • تنفيذ هجمات انتحال الشخصية (Impersonation)
  • كشف البيانات الحساسة أو تعديلها

الخطوات الموصى بها

  1. 1تحديث ruby-jft إلى النسخة 2.10.3 أو 3.2.0 أو أحدث
  2. 2مراجعة جميع نقاط استخدام JWT.decode للتأكد من عدم استخدام مفاتيح فارغة
  3. 3مراجعة سجلات النظام بحثًا عن محاولات استغلال محتملة
  4. 4تقييم تأثير الثغرة على أنظمة العمل الحالية
  5. 5تطبيق تدابير إضافية للتحقق من صحة التوكنات

ربط الامتثال والضوابط

NIST CSF 2.0

إجراء مطلوب
PR.PS-02إدارة التحديثات

الثغرة تتطلب تحديث البرنامج فورًا

تطبيق التحديثات الأمنية فورًا

DE.CM-09المراقبة

الكشف عن محاولات الاستغلال المحتملة

مراقبة سجلات المصادقة بانتظام

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

الثغرة تتطلب إدارة فورية للثغرات

تقييم وتصحيح الثغرة فورًا

Control 8سجلّات التدقيق

الكشف عن الاستغلال المحتمل

تمكين سجلات المصادقة والتحقق منها

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

المعالجة الموصى بها

حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.

نُشرت: 2026-07-14