
استغلال إثبات المفهوم لـ CVE-2026-9277، ثغرة حقن أوامر في مكتبة shell-quote. يقوم باجتياز JSON تكراري مع طفرة اندماجية لتفعيل RCE، مع دعم التحقق خارج النطاق وتسجيل بدون ضوضاء.
سكربت استغلال متخصص من نوع إثبات المفهوم (PoC) مصمم للتحقق من CVE-2026-9277 وإثباته — وهي ثغرة حقن أوامر بنيوية (Command Injection) موجودة في الإصدارات القديمة من مكتبة shell-quote (<= 1.8.3).
يقوم الماسح بتلاعب بنيوي عميق في حمولات JSON المُدخلة لكشف نواقل تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر الاجتياز التكراري، مع منع النتائج الإيجابية الكاذبة باستخدام محرك توقيت ديناميكي لخط الأساس الشبكي.
{"op": "..."} عن الوسائط لتجاوز ضوابط عزل السلاسل النصية بنجاح.تأكد من تثبيت Python 3.10+ والحزم المطلوبة:
git clone https://github.com/DylanZahedi/CVE-2026-9277.git
cd CVE-2026-9277
pip install requests urllib3
python CVE-2026-9277.py -u "https://example.com/command" -b '{"message_tokens": ["Hello", "from", "normal user"]}'
python CVE-2026-9277.py -u "https://example.com/command" -b '{"user": {"commands": ["a", "b"]}}' -w "https://webhook.site/your-uuid-here"
