CVE-2026-26367 عالية / High CVSS 7.1

VULNERABILITY BRIEF

CVE-2026-26367

المصدر الرسمي: NVD

مستوى الخطورة

عالية (High)

درجة CVSS

7.1

حالة الاستغلال KEV

غير مدرجة حاليًا

تاريخ النشر

2026-02-15

وصف الثغرة

يحتوي خادم eNet SMART HOME الإصدارين 2.2.1 و2.3.1 على ثغرة في التفويض في طريقة deleteUserAccount ضمن JSON-RPC، تسمح لأي مستخدم مصدق ذو امتيازات منخفضة (UG_USER) بحذف حسابات مستخدمين عشوائية، باستثناء حساب المسؤول المدمج. التطبيق لا يفرض التحكم في الوصول بناءً على الدور لهذه الوظيفة، مما يتيح للمستخدم العادي إرسال طلب POST مُعد خصيصًا إلى /jsonrpc/management لتحديد اسم مستخدم آخر ليتم حذف ذلك الحساب بدون صلاحيات مرتفعة أو تأكيد إضافي.

الأثر المحتمل

يمكن لأي مستخدم عادي مصدق حاليًا حذف حسابات المستخدمين الآخرين بشكل غير مصرح به، مما قد يؤدي إلى فقدان الوصول للحسابات وتأثير سلبي على إدارة المستخدمين داخل النظام.

التوصيات والمعالجة

ينبغي على الجهات المعنية تحديث التطبيق لإصلاح ثغرة التفويض الناقصة وضمان فرض التحكم في الوصول المناسب على الوظائف الحساسة. راجع روابط المصدر الرسمية لمزيد من المعلومات والتفاصيل التقنية.

حالة الاستغلال (KEV)

لا يوجد إدراج حاليًا في قائمة KEV.

المراجع الرسمية

English Technical Fields

Description: eNet SMART HOME server 2.2.1 and 2.3.1 contains a missing authorization vulnerability in the deleteUserAccount JSON-RPC method that permits any authenticated low-privileged user (UG_USER) to delete arbitrary user accounts, except for the built-in admin account. The application does not enforce role-based access control on this function, allowing a standard user to submit a crafted POST request to /jsonrpc/management specifying another username to have that account removed without elevated permissions or additional confirmation.

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X