
نص برمجي بلغة Python (PoC) لثغرة CVE-2026-2898 يستغل إلغاء التسلسل غير الآمن في FunAdmin <=7.1.0-rc4، مما يتيح حقن كائنات وإمكانية تنفيذ أوامر عن بُعد (RCE) عبر معامل cloud_account مُصمَّم خصيصًا. للاختبارات المصرَّح بها فقط.
يحتوي FunAdmin <= 7.1.0-rc4 على ثغرة إلغاء تسلسل غير آمن في AuthCloudService::getMember.
يتم تمرير المعامل cloud_account إلى دالة PHP unserialize() دون تحقق، مما يسمح بحقن كائنات يتحكم فيها المهاجم.
FunAdmin 7.1.0-rc4 (بيئة Docker)
python3 exploit.py --url http://target --payload <serialized_string>
لأغراض تعليمية والاختبار المصرح به فقط.