CVE-2026-33229
XWiki Platform von Remote-Code-Ausführung mit Skriptrecht über ungeschützte Velocity-Scripting-API betroffen
- Veröffentlicht
- 08.04.2026
- Aktualisiert
- 10.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 44,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
XWiki Platform ist eine generische Wiki-Plattform, die Laufzeitdienste für darauf aufbauende Anwendungen bereitstellt. Vor Version 17.4.8 und 17.10.1 ermöglicht eine nicht ordnungsgemäß geschützte Skripting-API jedem Benutzer mit Skriptrecht, die Sandboxing der Velocity-Skripting-API zu umgehen und beispielsweise beliebige Python-Skripte auszuführen, wodurch vollständiger Zugriff auf die XWiki-Instanz gewährt wird und damit die Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Instanz gefährdet wird. Beachten Sie, dass das Skriptrecht bereits ein hohes Zugriffsniveau darstellt, das wir nicht empfehlen, unvertrauenswürdigen Benutzern zu gewähren. Diese Schwachstelle ist in 17.4.8 und 17.10.1 behoben.
Quellen
1- CVE-2026-33229Exploit
Proof-of-Concept-Exploit für CVE-2026-33229, eine XWiki-RCE über die Umgehung der Apache-Velocity-Sandbox, mit technischen Details und einem funktionierenden Payload.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.