FixVibe

critical

9router مفقود التفويض وإدخال أوامر نظام التشغيل (CVE-2026-59800)

تحدد الإرشادات التي تمت مراجعتها الترخيص المفقود وإدخال أوامر نظام التشغيل في إصدارات 9router قبل 0.4.44. تُبلغ عمليات فحص الريبو FixVibe GitHub الآن عن تحذير إصدار عالي الخطورة عند تأثر دليل تبعية المستودع، دون الادعاء بأن الحزمة منشورة أو قابلة للوصول أو قابلة للاستغلال.

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74pCWE-78CWE-862

تحدد السجلات الاستشارية التي تمت مراجعتها الترخيص المفقود وإدخال أوامر نظام التشغيل في إصدارات 9router قبل 0.4.44 [S1][S2]. يغطي FixVibe هذا باعتباره استشاريًا لتبعية المستودع بدلاً من محاولة الاستغلال المباشر.

التأثير

يعد الاستشارة أمرًا بالغ الأهمية عند نشر خدمة 9router المتأثرة، ويمكن الوصول إلى سير العمل الإداري ذي الصلة دون ترخيص، وتسمح شروط امتياز المضيف لتدفق التثبيت المستند إلى shell بتنفيذ الإدخال الذي يتحكم فيه المهاجم [S1][S2][S3]. لا تؤدي مطابقة المستودع إلى إنشاء شروط وقت التشغيل هذه، لذلك تقوم FixVibe بالإبلاغ عن دليل التبعية باعتباره اكتشافًا عالي الخطورة بدلاً من المطالبة بتنفيذ الأمر المؤكد.

السبب الجذري

حذفت عائلة الإصدار المتأثرة حدود التفويض المطلوبة من سير عمل التثبيت الحساس والمدخلات المدمجة التي يتم التحكم فيها بالطلب مع تدفق التنفيذ المتميز المستند إلى Shell [S1][S2]. غيّر الإصدار 0.4.44 كلاً من تغطية التفويض وسلوك معالجة الإدخال غير الآمن ([S1]).

كيف يغطيها FixVibe

تقوم عمليات فحص الريبو FixVibe GitHub بفحص بيانات npm وملفات القفل المدعومة لحزمة 9router الدقيقة. تنتج الإصدارات التي تم حلها قبل 0.4.44 دليل إصدار عالي الثقة؛ نطاقات التبعية المعلنة التي يمكن أن تتضمن إصدارًا متأثرًا تنتج أدلة متوسطة الثقة.

تتضمن النتيجة الحزمة، والإصدار أو القيد الذي تمت ملاحظته، والنطاق المتأثر، والملف المصدر، ومسار التبعية، والثقة، والمراجع الاستشارية. لا يقوم FixVibe بتشغيل 9router، أو فحص التدفقات التعسفية من التوجيه إلى القشرة، أو إرسال طلبات غير مصادق عليها، أو تنفيذ الأوامر، أو التحقق من نظام التشغيل المنشور، أو مستخدم المعالجة، أو سياسة Sudo، أو حالة الترخيص المخزنة مؤقتًا، أو إمكانية الوصول إلى الشبكة، أو الاستغلال الناجح.

العلاج

قم بترقية 9router إلى 0.4.45 أو أحدث، وأعد إنشاء ملف قفل npm أو pnpm أو Yarn النشط، وأعد بناء كل صورة Node.js منشورة أو قطعة أثرية تحتوي على الحزمة، وتأكد من أن شجرة التبعية التي تم حلها لم تعد تحتوي على إصدار متأثر. تحدد الاستشارة التي تمت مراجعتها وسجل OSV 0.4.44 باعتبارها الحد الثابت، بينما تُظهر البيانات الوصفية npm الحالية 0.4.45 كأول إصدار منشور عند أو خارج تلك الحدود [S1][S2][S4].

احتفظ بالواجهات الإدارية وراء المصادقة والترخيص الصريحين، وقم بتشغيل الخدمة بأقل قدر من الامتيازات، وتجنب قواعد Sudo الواسعة بدون كلمة مرور، وتقييد الوصول إلى الإدارة، ومراجعة السجلات وبيانات الاعتماد ذات الصلة إذا كان التعرض المسبق معقولاً. تحقق من الإصلاح من خلال فحص شجرة التبعية، والعناصر المعاد بناؤها، وفحوصات النشر، واختبارات دخان التطبيق الحميدة - وليس إعادة إنتاج حقن الأوامر.