
Proof-of-Concept-Exploit für CVE-2026-26336, eine nicht authentifizierte Path Traversal in Alfresco Share, die das beliebige Lesen von Dateien innerhalb der Webapp und gemeinsam bereitgestellter Tomcat-Instanzen ermöglicht.
Alfresco Share stellt einen /share/page/resource/-Endpunkt bereit, der zum Ausliefern statischer Ressourcen verwendet wird. In verwundbaren Versionen schränkt dieser Endpunkt Pfad-Traversal nicht ordnungsgemäß ein, sodass ein nicht authentifizierter Angreifer beliebige Dateien innerhalb der Share-Webapp (und möglicherweise benachbarter Webapps, die in derselben Tomcat-Instanz bereitgestellt werden) lesen kann.
..;/)Ein nicht authentifizierter Angreifer kann jede Datei innerhalb der bereitgestellten Webapp lesen:
WEB-INF/web.xml — Servlet-Konfiguration, Filterketten, SicherheitsbeschränkungenWEB-INF/classes/alfresco-global.properties — Datenbank-Anmeldedaten, LDAP-Bind-Passwörter, SMTP-AnmeldedatenWEB-INF/classes/alfresco/keystore/ssl.keystore — mTLS-Zertifikate für die Solr-KommunikationWEB-INF/classes/alfresco/keystore/ssl-keystore-passwords.properties — Keystore-PasswörterMETA-INF/MANIFEST.MF — exakte Versions- und Build-InformationenHinweis: Wenn die Alfresco-Webapp in derselben Tomcat-Instanz mitbereitgestellt wird, erreicht doppeltes Traversal (..;/..;/alfresco/...) die Alfresco-WAR-Datei und legt Datenbank-Anmeldedaten sowie Keystore-Material offen.
python poc.py -t https://target.com
python poc.py -t https://target.com -f WEB-INF/classes/alfresco-global.properties
python poc.py -t https://target.com --dump
Dieses Tool wird ausschließlich für autorisierte Sicherheitstests und zu Bildungszwecken bereitgestellt. Unautorisierter Zugriff auf Computersysteme ist illegal. Holen Sie vor Tests immer eine schriftliche Genehmigung ein.