
إثبات مفهوم لاستغلال CVE-2026-26336، وهو ثغرة اجتياز مسار غير مصادق عليها في Alfresco Share تسمح بقراءة ملفات تعسفية داخل تطبيق الويب ومثيلات Tomcat المنشورة معه.
يعرض Alfresco Share نقطة نهاية /share/page/resource/ تُستخدم لتقديم الموارد الثابتة. في الإصدارات المعرضة للخطر، لا تقيّد هذه النقطة نهاية اجتياز المسار بشكل صحيح، مما يسمح لمهاجم غير مصادق عليه بقراءة ملفات عشوائية داخل تطبيق الويب Share (وربما تطبيقات الويب المجاورة المنشورة في نفس مثيل Tomcat).
..;/)يمكن لمهاجم غير مصادق عليه قراءة أي ملف داخل تطبيق الويب المنشور:
WEB-INF/web.xml — إعدادات servlet، سلاسل الفلاتر، قيود الأمانWEB-INF/classes/alfresco-global.properties — بيانات اعتماد قاعدة البيانات، كلمات مرور ربط LDAP، بيانات اعتماد SMTPWEB-INF/classes/alfresco/keystore/ssl.keystore — شهادات mTLS المستخدمة للتواصل مع SolrWEB-INF/classes/alfresco/keystore/ssl-keystore-passwords.properties — كلمات مرور مخزن المفاتيحMETA-INF/MANIFEST.MF — معلومات الإصدار والبناء الدقيقةملاحظة: إذا تم نشر تطبيق ويب Alfresco معًا في نفس Tomcat، فإن الاجتياز المزدوج (..;/..;/alfresco/...) يصل إلى ملف WAR الخاص بـ Alfresco، مما يكشف بيانات اعتماد قاعدة البيانات ومواد مخزن المفاتيح.
python poc.py -t https://target.com
python poc.py -t https://target.com -f WEB-INF/classes/alfresco-global.properties
python poc.py -t https://target.com --dump
تُقدَّم هذه الأداة لأغراض الاختبار الأمني المصرح به والتعليم فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. احصل دائمًا على إذن كتابي قبل الاختبار.