كل الثغرات
حرجCVE-2026-14453

ثغرة حرجة في حقن قوالب الجانب الخادم (SSTI) في مركز Centreon

58
درجة الخطر
9.6
CVSS
0%
EPSS
CWE-94
التصنيف

الوصف

تسمح الثغرة للمستخدمين المصادق لهم بتنفيذ كود عشوائي على الخادم عبر حقن قوالب Smarty، مما يؤدي إلى كشف البيانات السرية وتأثير في توافر منصة المراقبة.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة حرجة في وحدة centreon-open-tickets تسمح بتنفيذ أوامر عن بعد عبر حقن قوالب جانبية (SSTI) للمستخدمين المصادق عليهم.

ما الذي حدث؟

اكتشفت ثغرة حرجة في وحدة centreon-open-tickets الخاصة بمنصة Centreon للمراقبة، حيث تسمح حقن قوالب جانبية (SSTI) في حقل message_confirm بتنفيذ أوامر عن بعد. يتم تخزين هذا الحقل دون تنظيف وعرضه عبر Smarty دون سياسة أمان، مما يسمح لأي مستخدم مصادق عليه بتنفيذ كود عشوائي على الخادم.

الجهات والأنظمة المتأثّرة

تؤثر الثغرة على جميع نسخ Centreon التي تستخدم وحدة centreon-open-tickets، خاصة في بيئات المراقبة التحتية (Infra Monitoring). يمكن للمهاجم الوصول إلى أسرار البيئة وتأثير توافر المنصة.

مسار الهجوم

الفريق الأحمر مقابل الأزرق

الفريق الأحمر — الهجوم

  1. استطلاع: اكتشاف وجود وحدة centreon-open-tickets وتحديد صلاحيات المستخدمين.
  2. استغلال: حقن كود SSTI في حقل message_confirm لتنفيذ أوامر عن بعد.
  3. ترسيخ: الحصول على صلاحيات root واستكشاف البنية التحتية.
  4. تأثير: كشف أسرار البيئة وتعطيل خدمات المراقبة.

الفريق الأزرق — الدفاع

  1. كشف: مراقبة سجلات النظام والعمليات المشبوهة في وحدة centreon-open-tickets.
  2. احتواء: تقييد صلاحيات المستخدمين في الوحدة المعنية وتعطيلها مؤقتاً.
  3. معالجة: تطبيق التصحيح وتحديث النظام إلى أحدث نسخة آمنة.
  4. صلابة: تطبيق سياسات أمان صارمة لقوالب Smarty وتقييد الوصول.

المخاطر

  • تنفيذ أوامر عن بعد (RCE) على خوادم Centreon
  • كشف أسرار البيئة والبيانات الحساسة
  • تأثير في توافر منصة المراقبة
  • استغلال الثغرة من قبل مستخدمين داخليين مصادق عليهم

الخطوات الموصى بها

  1. 1تطبيق التصحيح الفوري من Centreon إذا متاح
  2. 2تقييم الوصول للمستخدمين في وحدة centreon-open-tickets
  3. 3مراقبة سجلات النظام والعمليات المشبوهة
  4. 4تقييم إمكانية تعطيل الوحدة مؤقتاً حتى التصحيح
  5. 5تقييم تأثير الثغرة على البنية التحتية الحالية

ربط الامتثال والضوابط

الهيئة الوطنية للأمن السيبراني — ECC-1:2018

إجراء مطلوب
2-10إدارة الثغرات

الثغرة حرجة وتتطلب إدارة فورية

تقييم وتصحيح الثغرة فوراً

2-12مراقبة سجلّات الأحداث

الكشف عن الاستغلال المبكر للثغرة

مراقبة سجلات الوحدة المعنية

ساما — إطار الأمن السيبراني

إجراء مطلوب
3.3.9أمن التطبيقات

الثغرة في تطبيق ويب معرضة للاستغلال

تطبيق تصحيح أمني فوري

3.3.13إدارة الثغرات

الثغرة حرجة وتتردد في منصة المراقبة

تقييم وتصحيح الثغرة فوراً

NIST CSF 2.0

إجراء مطلوب
ID.RA-01تحديد الثغرات

الكشف عن الثغرة وتقييم تأثيرها

تقييم الثغرة على البنية التحتية

PR.PS-02إدارة التحديثات

تطبيق التصحيح الفوري للثغرة

تحديث النظام إلى أحدث نسخة آمنة

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

المعالجة الموصى بها

حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.

المصادر والمراجع الرسمية

نُشرت: 2026-07-13

CVE-2026-14453 — ثغرة حرجة في حقن قوالب الجانب الخادم (SSTI) في مركز Centreon — منصة الرصد السيبراني