Pheditor: Hardcoded default password 'admin' with no forced change enables full application compromise
خلاصه سریع
اصل خبر در چند خط
آسیبپذیری CVE-2026-55579 در Pheditor به دلیل رمز عبور پیشفرض سختکدشده 'admin' کشف شده است.
این رمز عبور که به صورت هش SHA-512 در کد منبع ذخیره شده، بدون اجبار به تغییر در اولین ورود، دسترسی کامل به ویرایشگر فایل، آپلود فایل و ترمینال را فراهم میکند.
مهاجم میتواند با استفاده از این اعتبارنامهها، فایلها را خوانده/بنویسد، کدهای مخرب اجرا کند و سرور را به خطر بیندازد.
تمام نسخههای Pheditor تحت تأثیر هستند و هیچ مکانیسم امنیتی برای جلوگیری از سوءاستفاده وجود ندارد.
راهکارهای پیشنهادی شامل حذف رمز عبور پیشفرض، اجبار به تغییر آن در اولین ورود و استفاده از توابع هش امنتر مانند password_hash() میباشد.
متن خبر
شرح خبر
آسیبپذیری CVE-2026-55579 در نرمافزار ویرایشگر فایل Pheditor کشف شده است که به دلیل وجود رمز عبور پیشفرض سختکدشده 'admin' (با هش SHA-512 ذخیرهشده در فایل pheditor.php:11) و عدم اجبار به تغییر آن در اولین ورود، دسترسی کامل به برنامه را برای مهاجم فراهم میآورد.
این آسیبپذیری به مهاجم اجازه میدهد از طریق ویژگیهای ویرایش فایل، آپلود فایل و ترمینال، فایلهای دلخواه را خوانده/بنویسد و کدهای مخرب را از راه دور اجرا کند.
تمام نسخههای Pheditor تحت تأثیر این آسیبپذیری هستند و به دلیل عدم مکانیسمهای امنیتی مانند اجبار به تغییر رمز عبور، انقضا یا قفل کردن حساب، بسیاری از استقرارها برای همیشه با رمز عبور پیشفرض اجرا میشوند.
این موضوع میتواند منجر به به خطر افتادن فوری سرور و دسترسی کامل مهاجم به سیستم شود.
آسیبپذیری CVE-2026-55579 در Pheditor به دلیل رمز عبور پیشفرض سختکدشده 'admin' کشف شده است.
این رمز عبور که به صورت هش SHA-512 در کد منبع ذخیره شده، بدون اجبار به تغییر در اولین ورود، دسترسی کامل به ویرایشگر فایل، آپلود فایل و ترمینال را فراهم میکند.
مهاجم میتواند با استفاده از این اعتبارنامهها، فایلها را خوانده/بنویسد، کدهای مخرب اجرا کند و سرور را به خطر بیندازد.
تمام نسخههای Pheditor تحت تأثیر هستند و هیچ مکانیسم امنیتی برای جلوگیری از سوءاستفاده وجود ندارد.
راهکارهای پیشنهادی شامل حذف رمز عبور پیشفرض، اجبار به تغییر آن در اولین ورود و استفاده از توابع هش امنتر مانند password_hash() میباشد.
این آسیبپذیری به دلیل استفاده از اعتبارنامههای سختکدشده (CWE-798) و عدم وجود مکانیسمهای امنیتی پایهای مانند اجبار به تغییر رمز عبور، یک خطر جدی برای سیستمهای استفادهکننده از Pheditor محسوب میشود.
مهاجم میتواند بدون نیاز به احراز هویت پیچیده، با استفاده از رمز عبور پیشفرض، دسترسی مدیر کامل را کسب کند و از طریق ترمینال یا آپلود فایل، کنترل سرور را در دست بگیرد.
این موضوع به ویژه برای سازمانهایی که از Pheditor برای مدیریت فایلها استفاده میکنند، میتواند منجر به نشت اطلاعات حساس، تغییر کدهای برنامه و اختلال در خدمات شود.
این آسیبپذیری میتواند منجر به از دست رفتن محرمانگی، یکپارچگی و در دسترس بودن دادهها شود.
سازمانها ممکن است با نشت اطلاعات حساس، تغییر غیرمجاز در کدها و اختلال در خدمات مواجه شوند.
هزینههای مالی و اعتبار برند نیز تحت تأثیر قرار خواهد گرفت.
در ایران، بسیاری از سازمانها و توسعهدهندگان از ابزارهای متنباز مانند Pheditor برای مدیریت فایلها و سرورها استفاده میکنند.
این آسیبپذیری میتواند منجر به حمله به زیرساختهای حیاتی، نشت اطلاعات حساس و اختلال در خدمات آنلاین شود.
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
سازمانها ممکن است با جریمههای قانونی و مسئولیتهای حقوقی مواجه شوند.
همچنین، عدم رعایت استانداردهای امنیتی میتواند اعتماد مشتریان را از بین ببرد.
این آسیبپذیری میتواند توسط بازیگران بدخیم برای حمله به زیرساختهای حیاتی در کشورهای مختلف، از جمله ایران، مورد سوءاستفاده قرار گیرد.
حملات سایبری میتوانند ابزاری برای فشار سیاسی یا اقتصادی باشند.
GitHub Advisory Database آسیبپذیری CVE-2026-55579 در Pheditor به دلیل رمز عبور پیشفرض 'admin' کشف شده است.
مهاجم میتواند با استفاده از این رمز عبور، دسترسی کامل به سرور کسب کند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری به دلیل استفاده از اعتبارنامههای سختکدشده (CWE-798) و عدم وجود مکانیسمهای امنیتی پایهای مانند اجبار به تغییر رمز عبور، یک خطر جدی برای سیستمهای استفادهکننده از Pheditor محسوب میشود.
مهاجم میتواند بدون نیاز به احراز هویت پیچیده، با استفاده از رمز عبور پیشفرض، دسترسی مدیر کامل را کسب کند و از طریق ترمینال یا آپلود فایل، کنترل سرور را در دست بگیرد.
این موضوع به ویژه برای سازمانهایی که از Pheditor برای مدیریت فایلها استفاده میکنند، میتواند منجر به نشت اطلاعات حساس، تغییر کدهای برنامه و اختلال در خدمات شود.
اثر کسبوکاری
این آسیبپذیری میتواند منجر به از دست رفتن محرمانگی، یکپارچگی و در دسترس بودن دادهها شود.
سازمانها ممکن است با نشت اطلاعات حساس، تغییر غیرمجاز در کدها و اختلال در خدمات مواجه شوند.
هزینههای مالی و اعتبار برند نیز تحت تأثیر قرار خواهد گرفت.
اثر احتمالی برای ایران
در ایران، بسیاری از سازمانها و توسعهدهندگان از ابزارهای متنباز مانند Pheditor برای مدیریت فایلها و سرورها استفاده میکنند.
این آسیبپذیری میتواند منجر به حمله به زیرساختهای حیاتی، نشت اطلاعات حساس و اختلال در خدمات آنلاین شود.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
سازمانها ممکن است با جریمههای قانونی و مسئولیتهای حقوقی مواجه شوند.
همچنین، عدم رعایت استانداردهای امنیتی میتواند اعتماد مشتریان را از بین ببرد.
زاویه رسانه/کشور منبع
GitHub Advisory Database
پوشش چند منبعی
این خبر در منابع دیگر
آسیبپذیری بحرانی CVE-2026-59950 در MCP Python SDK: عدم اعتبارسنجی سربرگهای Host/Origin در سرور WebSocketGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی در Pheditor: دور زدن لیست سیاه کاراکترها و اجرای کد از راه دور از طریق اپراتور پایپ، بکتیک و تزریق خط جدیدGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی CVE-2026-54542 در کتابخانه Nimiq-Primitives: خطای خارج از محدوده در تابع KeyNibbles::AddGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی CVE-2026-54541 در Nimiq: حمله DoS از طریق دستکاری TrieProof در همگامسازی حالتGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی در Pheditor: دور زدن لیست سفید دستورات ترمینال و اجرای دستورات دلخواه شلGitHub Advisory Database · US · enمشاهده در سایت
CVE-2026-52869 - GitHub Advisory DatabaseGitHub Advisory Database · US · en