Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-27626-PoC — OliveTin is a self-hosted web UI for exposing predefined shell commands to end users. This repository contains a proof-of-concept demonstrating two independent OS command injection vectors in OliveTin's Shell mode execution path, both of which bypass the application's intended shell-argument safety checks. | Kitploit
Tools/GitHubGitHub/0xh7ml/cve-2026-27626-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlRed TeamingPayload Development
GitHub0xh7ml/cve-2026-27626-poc

CVE-2026-27626-PoC

Repository anzeigen
12vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

OliveTin is a self-hosted web UI for exposing predefined shell commands to end users. This repository contains a proof-of-concept demonstrating two independent OS command injection vectors in OliveTin's Shell mode execution path, both of which bypass the application's intended shell-argument safety checks.

Teilen

CVE-2026-27626 — OliveTin OS-Befehlseinschleusung (PoC)

Zusammenfassung

CVE-IDCVE-2026-27626
KomponenteOliveTin
SicherheitslückenklasseCWE-78: Unzureichende Neutralisierung spezieller Elemente in einem OS-Befehl
CVSS 3.19.9–10.0 (Kritisch) — AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Betroffene VersionenAlle Versionen ≤ 3000.10.0 (Commits vor 0.0.0-20260222101908-4bbd2eab1532)
Behobene Version0.0.0-20260222101908-4bbd2eab1532 oder neuer
SicherheitshinweisGHSA-49gm-hh7w-wfvf
Veröffentlicht2026-02-22 (Sicherheitshinweis), 2026-02-25 (NVD)

OliveTin ist eine selbst gehostete Weboberfläche zur Bereitstellung vordefinierter Shell-Befehle für Endbenutzer. Dieses Repository enthält einen Proof-of-Concept, der zwei unabhängige OS-Befehlseinschleusungsvektoren im Shell-Modus-Ausführungspfad von OliveTin demonstriert, die beide die beabsichtigten Sicherheitsprüfungen für Shell-Argumente der Anwendung umgehen.

Hintergrund

OliveTin ermöglicht es einem Administrator, Aktionen zu definieren – Shell-Befehle mit parametrisierten Argumenten – die authentifizierte (oder je nach Konfiguration anonyme) Benutzer über eine Weboberfläche oder über Webhooks auslösen können. Um zu verhindern, dass Benutzer durch Argumentwerte aus dem beabsichtigten Befehl ausbrechen, führt OliveTin jedes benutzergelieferte Argument durch checkShellArgumentSafety(), bevor es in eine Befehlszeichenfolge eingefügt und an sh -c übergeben wird.

Dies ist die Sicherheitsgrenze, die die Sicherheitslücke durchbricht. OliveTin unterscheidet explizit zwischen „Administrator definiert den Befehl“ und „Benutzer liefert den Wert“ – die Sicherheitsprüfung existiert speziell, damit ein Benutzer einen Argumentwert nicht in eine Möglichkeit verwandeln kann, beliebige Befehle auszuführen.

Ursache

Vektor 1 — Argumenttyp password wird nicht geprüft

checkShellArgumentSafety() bereinigt nur eine feste Positivliste von Argumenttypen:

root@kitploit:~
func checkShellArgumentSafety(argType string, value string) bool {
    dangerousTypes := []string{"string", "int", "bool", "choice"}
    for _, dt := range dangerousTypes {
        if argType == dt {
            return sanitizeInput(value)
        }
    }
    // FEHLER: Typ "password" wird nicht geprüft
    return true // Geht von Sicherheit aus
}

password ist ein dokumentierter, vorgesehener Argumenttyp zur Annahme vertraulicher Benutzereingaben – er ist jedoch nicht in dangerousTypes enthalten, sodass die Funktion mit return true ohne Bereinigung durchfällt. Jeder Benutzer, der ein Argument vom Typ password in einer Aktion im Shell-Modus befüllen kann, kann Shell-Metazeichen (;, |, `, $() usw.) einschleusen, die als Benutzer des OliveTin-Prozesses beliebige Befehle ausführen.

Die Ausnutzbarkeit wird durch die Standardeinstellungen von OliveTin verstärkt: Selbstregistrierung ist aktiviert und authType: none ist standardmäßig eingestellt, sodass in vielen realen Bereitstellungen „authentifizierter Benutzer“ praktisch keine Hürde darstellt.

Vektor 2 — Webhook-JSON-Extraktion überspringt Typüberprüfung vollständig

Unabhängig von Vektor 1 extrahiert der Webhook-Handler von OliveTin beliebige Schlüssel/Wert-Paare aus dem JSON-Body eines eingehenden Webhooks und fügt sie direkt in ExecutionRequest.Arguments ein (service/internal/executor/handler.go:152-156).

Da diese aus Webhooks stammenden Schlüssel kein entsprechendes ActionArgument in der Konfiguration der Aktion haben, findet parseActionArguments() (arguments.go) keinen zu prüfenden Argumenttyp und überspringt checkShellArgumentSafety() vollständig – nicht nur für password, sondern für jeden Typ. Der Rohwert wird in den Shell-Befehl eingefügt und ohne Validierung an sh -c übergeben.

Da der Empfang eingehender Webhooks von externen/nicht vertrauenswürdigen Quellen einer der primären unterstützten Anwendungsfälle von OliveTin ist, erfordert dieser Vektor überhaupt keine Authentifizierung.

Kombinierte Auswirkungen

Eine OliveTin-Instanz, die den Shell-Modus mit einer über Webhook auslösbaren Aktion verwendet, ist anfällig für nicht authentifizierte Remote-Codeausführung mit den Rechten des OliveTin-Prozesses – je nach Bereitstellung (Bare Metal vs. Container, gewährte Capabilities usw.) möglicherweise eine vollständige Kompromittierung des Hosts.

Betroffene Konfiguration

Sie sind wahrscheinlich anfällig, wenn Ihre OliveTin-Instanz:

  • Aktionen im Shell-Modus ausführt, und
  • mindestens eine Aktion mit einem Argument vom Typ password hat, das für nicht vertrauenswürdige / mit niedrigeren Rechten ausgestattete Benutzer freigegeben ist (Vektor 1), oder
  • eine über Webhook auslösbare Aktion hat, insbesondere eine, die von außerhalb Ihrer Vertrauensgrenze erreichbar ist (Vektor 2)

Verwendung

root@kitploit:~
python3 CVE-2026-27626.py -u <ZIEL> [OPTIONEN]

Argumente


Auswirkungen

  • Ausführung beliebiger OS-Befehle als Dienstkonto von OliveTin
  • Vollständige Kompromittierung des Hosts oder Containers, der OliveTin ausführt
  • Seitwärtsbewegung in jede Umgebung, die OliveTin erreichen kann (es wird häufig mit erhöhten Zugriffsrechten zur Verwaltung anderer Dienste betrieben)
  • Vektor 2 ermöglicht dies ohne Anmeldeinformationen gegen jede internetfähige Instanz, die Webhooks akzeptiert

Abhilfe

  1. Führen Sie ein Upgrade von OliveTin auf 0.0.0-20260222101908-4bbd2eab1532 oder neuer durch, sobald es in Ihrem Update-Kanal verfügbar ist.
  2. Bis zum Patch:
    • Deaktivieren Sie den Shell-Modus, falls er nicht benötigt wird.
    • Vermeiden Sie die Verwendung von über Webhook ausgelösten Aktionen im Shell-Modus.
    • Entfernen oder vermeiden Sie Argumente vom Typ password bei jeder Aktion, die für nicht vertrauenswürdige Benutzer erreichbar ist.
    • Deaktivieren Sie die Selbstregistrierung und erzwingen Sie eine echte Authentifizierung (authType anders als none).
    • Schränken Sie den Netzwerkzugriff auf den Webhook-Endpunkt von OliveTin auf vertrauenswürdige Quellen ein (Firewall/Reverse-Proxy-Whitelist).
    • Betreiben Sie OliveTin in einem Container mit minimalem Capability-Set und einem restriktiven Seccomp-Profil, um den Schadensradius selbst bei Ausnutzung zu begrenzen.
    • Überwachen Sie die OliveTin-Prozessprotokolle / Host-Audit-Logs auf unerwartete vom OliveTin-Dienst erzeugte Kindprozesse.

Zeitplan

DatumEreignis
2026-02-20CVE reserviert
2026-02-22GitHub Security Advisory veröffentlicht
2026-02-25NVD-Veröffentlichung
2026-02-27Advisory aktualisiert

Referenzen

  • GitHub Security Advisory: GHSA-49gm-hh7w-wfvf
  • NVD: CVE-2026-27626
  • OliveTin-Projekt: github.com/OliveTin/OliveTin

Verantwortungsvolle Nutzung

Dieser PoC wird ausschließlich zu defensiven Forschungszwecken, für die Erkennungsentwicklung und für autorisierte Penetrationstests veröffentlicht. Führen Sie ihn nicht gegen Systeme aus, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben. Die missbräuchliche Verwendung dieses Codes gegen Systeme Dritter kann gegen Computerstrafgesetze verstoßen (z. B. CFAA in den USA, Computer Misuse Act im Vereinigten Königreich und entsprechende Gesetze in anderen Ländern) und liegt in der alleinigen Verantwortung der Person, die ihn ausführt.

Autor

Md Saikat (0xh7ml)

Tool herunterladen
OptionBeschreibungStandard
-u, --urlZiel-Host/IPErforderlich
-p, --portOliveTin-Port1337
-x, --cmdAuszuführender Befehlid