
Python PoC für CVE-2026-2898, der eine unsichere Deserialisierung in FunAdmin <=7.1.0-rc4 ausnutzt, Objektinjektion und potenzielle RCE über einen präparierten cloud_account-Parameter ermöglicht. Für autorisierte Tests.
FunAdmin <= 7.1.0-rc4 enthält eine unsichere Deserialisierungsschwachstelle in AuthCloudService::getMember.
Der Parameter cloud_account wird ohne Validierung an PHP unserialize() übergeben, was eine objektgesteuerte Injektion durch Angreifer ermöglicht.
FunAdmin 7.1.0-rc4 (Docker-Labor)
python3 exploit.py --url http://target --payload <serialized_string>
Nur für Bildungszwecke und autorisierte Tests.