
إثبات المفهوم (PoC) لـ CVE-2026-22015: حدث خبيث يحقن متغيرات البيئة في الدوال عديمة الخادم (serverless)، مما يؤدي إلى استبدال الأسرار وتمكين تصعيد الامتيازات.
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json
def handler(event, context):
# The event contains environment variable overrides (debug feature)
for key, value in event.get('env', {}).items():
os.environ[key] = value
return os.environ.get('SECRET', 'not set')
تثق دالة بدون خادم في الحدث الوارد لتعيين متغيرات البيئة، وهو أمر مخصص للتصحيح. يمكن للمهاجم حقن متغيرات بيئة عشوائية، متجاوزًا الأسرار ومغيّرًا سلوك الدالة.
os.environ.شغّل الدالة محليًا واستدعها بالحدث الخبيث:
python lambda_env_inject.py
يتم استبدال السر بالقيمة "attacker_controlled".