Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-44848-PoC — PoC für CVE-2026-44848: Fehlende Autorisierung bei Portainer auf Docker-Plugin-Endpunkten -> RCE auf dem Host (GHSA-rrmm-9v76-h3p4). Python nur mit Standardbibliothek. | Kitploit
Tools/GitHubGitHub/boreas37/cve-2026-44848-poc
Authentifizierung & AutorisierungContainer-SicherheitSchwachstellenanalyseExploitationWebanwendungs-ExploitationAPI-Sicherheitstests
GitHubboreas37/cve-2026-44848-poc

CVE-2026-44848-PoC

PoC für CVE-2026-44848: Fehlende Autorisierung bei Portainer auf Docker-Plugin-Endpunkten -> RCE auf dem Host (GHSA-rrmm-9v76-h3p4). Python nur mit Standardbibliothek.

Repository anzeigen
18vor 22 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-44848 — Portainer: Fehlende Autorisierung an Docker-Plugin-Endpunkten → Host-RCE

Proof-of-concept für CVE-2026-44848, eine Schwachstelle mit fehlender Authentifizierung (CWE-862) in Portainer, die es einem Nicht-Admin-Benutzer mit Docker-Endpunktzugriff ermöglicht, privilegierte Docker-Plugin-Operationen auszuführen → vollständige Host-RCE.

GitHub Security Advisory: GHSA-rrmm-9v76-h3p4 · CVSS 9.4 (Kritisch).

Grundursache

Portainer setzt rollenbasierte Zugriffskontrolle (RBAC) auf der Docker-API durch, indem Anfragen über ressourcenspezifische Handler weitergeleitet werden, die Autorisierungsprüfungen anwenden. Die Docker-Endpunkte für die Plugin-Verwaltung (/plugins/*) waren nicht mit einem Handler registriert, sodass die Autorisierungsebene für sie nie ausgeführt wird. Infolgedessen kann ein Standard-Benutzer (Rolle 2) – oder jede Rolle mit Endpunktzugriff – privilegierte Plugin-Operationen direkt gegen den zugrunde liegenden Docker-Daemon ausführen:

  • POST /plugins/pull — ein beliebiges Plugin aus einer beliebigen Registry ziehen
  • das Plugin fordert Privilegien an, einschließlich CAP_SYS_ADMIN und Host-Pfad-Mounts
  • POST /plugins/{name}/enable — Docker führt das Plugin als Root auf dem Host mit diesen Capabilities aus → vollständiger Zugriff auf das Host-Dateisystem und gleichbedeutend mit Root auf dem Docker-Host

Betroffene Versionen

  • >= 2.33.0, < 2.33.8
  • >= 2.39.0, < 2.39.2
  • >= 2.40.0, < 2.41.0

Was der PoC demonstriert

Der zentrale, sicher reproduzierbare Grundbaustein des Fehlers: ein Standard-Benutzer (kein Admin) kann die privilegierte Docker-API /plugins/* über den Portainer-Proxy ohne Autorisierung erreichen. Dies geschieht Ende-zu-Ende gegen eine reale verwundbare Portainer-Instanz:

  1. Initialisiert einen Admin über POST /api/users/admin/init (toleriert 409 + fällt auf Login zurück).
  2. Erstellt einen Standard-Benutzer (bob, Rolle 2) und toleriert 409, indem sein Passwort zurückgesetzt wird.
  3. Listet Docker-Endpunkte auf (erstellt den lokalen Socket-Endpunkt automatisch über multipart POST /api/endpoints, falls keiner existiert) und gewährt bob Zugriff über PUT /api/endpoints/{id} UserAccessPolicies.
  4. Meldet sich als bob (der Nicht-Admin-Benutzer) an und ruft GET /api/endpoints/1/docker/plugins mit dem Token von bob auf.
  5. HTTP 200 → der Standard-Benutzer hat den privilegierten Endpunkt erreicht → Auth-Bypass bestätigt.

Verwendung

root@kitploit:~
# Defaults: https://localhost:9444, random admin password
python3 portainer_plugin_poc.py

# Explicit target + admin password + command
python3 portainer_plugin_poc.py --url https://localhost:9444 --admin-pass 'P@ssw0rd!' --command "id; hostname"

# Write a JSON summary
python3 portainer_plugin_poc.py --url https://localhost:9444 --output out.json

python3 portainer_plugin_poc.py --help

Erfordert nur die Python-3-Standardbibliothek. Die TLS-Überprüfung ist deaktiviert (selbstsignierte Laborzertifikate).

Labor (reproduzieren)

root@kitploit:~
docker run -d --name portainer-lab-cve44848 \
  -p 127.0.0.1:9444:9443 \
  -v /var/run/docker.sock:/var/run/docker.sock \
  portainer/portainer-ce:2.39.1   # vulnerable

Verifizierte Ausgabe

root@kitploit:~
AUTH-BYPASS CONFIRMED: standard user reached /plugins (HTTP 200)
=> PASS (missing auth / host-RCE primitive confirmed)

Referenzen

  • GHSA-rrmm-9v76-h3p4
  • CVE-2026-44848 (NVD/cvefeed)

Haftungsausschluss

Nur für autorisierte Sicherheitsforschung und Tests. Der aktivierende Schritt (POST /plugins/*) kann Root auf dem Host gewähren; dieser PoC endet beim Nachweis des Autorisierungs-Bypasses und aktiviert kein destruktives/bösartiges Plugin. Nur gegen Systeme verwenden, die dir gehören oder für deren Test du autorisiert bist.

Tool herunterladen