Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-22679 — Nicht authentifizierter RCE-Exploit- und Erkennungsscanner für Weaver E-cology, der auf den dubboApi-Debug-Endpunkt abzielt. Enthält PoC, Nmap-NSE-Skript und Anleitung zur Behebung. | Kitploit
Tools/GitHubGitHub/keraattin/cve-2026-22679
AufklärungSchwachstellenscannerSchwachstellenanalyseExploitationWebsicherheitPenetrationstests
GitHubkeraattin/cve-2026-22679

CVE-2026-22679

Nicht authentifizierter RCE-Exploit- und Erkennungsscanner für Weaver E-cology, der auf den dubboApi-Debug-Endpunkt abzielt. Enthält PoC, Nmap-NSE-Skript und Anleitung zur Behebung.

Repository anzeigen
515vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-22679: Weaver E-cology Unauthenticated RCE über dubboApi Debug-Endpoint

CVE ID CVSS Score CWE Classification Weaver E-cology

TL;DR

Weaver E-cology 10.0 (vor Build 20260312) enthält eine kritische Schwachstelle für nicht authentifizierte Remote-Codeausführung im Endpoint /papi/esearch/data/devops/dubboApi/debug/method. Angreifer können ohne Authentifizierung beliebige Befehle über die POST-Parameter interfaceName und methodName injizieren und so die vollständige Kontrolle über das System erlangen. Aktive Ausnutzung seit dem 31.03.2026 von der Shadowserver Foundation erkannt.

Kurzes Risiko: CVSS 9.3 – Vollständig ohne Authentifizierung, keine Benutzerinteraktion erforderlich, über das Netzwerk erreichbarer Endpoint, der direkt zur Codeausführung führt.


Inhaltsverzeichnis

  1. Kurzfakten
  2. Was ist Weaver E-cology
  3. Detaillierte Analyse der Schwachstelle
    • Root-Cause-Analyse
    • Angriffsablauf-Diagramm
    • Details zum verwundbaren Endpoint
  4. Auswirkungsanalyse
  5. Betroffene Versionen
  6. Erkennung
    • Python-Scanner
    • Nmap-NSE-Skript
  7. Indikatoren für eine Kompromittierung
  8. Behebung
  9. Referenzen
  10. Autor

Kurzfakten

AspektDetails
CVE-IDCVE-2026-22679
CVSS-Score9.3 (Kritisch)
CVSS-VektorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-94 (Code-Injection)
HerstellerWeaver (Fanwei)
ProduktE-cology 10.0
SchwachstellentypNicht authentifizierte Remote-Codeausführung (RCE)
Betroffener Endpoint/papi/esearch/data/devops/dubboApi/debug/method
AngriffsvektorNetzwerk / HTTP POST
Erforderliche AuthentifizierungKeine
Betroffene Versionen10.0-Versionen vor Build 20260312
Behobene VersionBuild 20260312 (veröffentlicht am 12.03.2026)
Aktive AusnutzungSeit 31.03.2026 (Shadowserver Foundation)
Patch-MethodeVollständige Entfernung des verwundbaren Endpoints

Was ist Weaver E-cology?

Weaver E-cology ist eine der am weitesten verbreiteten Enterprise-OA-Plattformen (Office Automation) und Kollaborationsplattformen Chinas. Entwickelt von der Fanwei Group, wird sie umfassend eingesetzt in:

  • Regierungsbehörden: Zentrale und provinzielle Regierungsabteilungen
  • Großunternehmen: Fortune-500-Unternehmen und staatliche Unternehmen
  • Finanzinstitute: Banken, Versicherungen und Investmentfirmen
  • Bildungseinrichtungen: Universitäten und Forschungsorganisationen in ganz Asien

Kernfunktionen

E-cology bietet umfassende Unternehmenslösungen, darunter:

  • Dokumentenmanagement: Sichere Speicherung, Versionierung und Abruf von Unternehmensdokumenten
  • Workflow-Automatisierung: Automatisierung von Geschäftsprozessen, Genehmigungsketten und Aufgabenweiterleitung
  • Personalwesen: Mitarbeiterverwaltung, Lohnabrechnungsintegration und Organisationshierarchien
  • Kollaborationstools: E-Mail, Instant Messaging, Kalender und Projektmanagement
  • Portal-Dienste: Anpassbare Unternehmensportale und Dashboards

Bereitstellungsumfang

E-cology-Bereitstellungen umfassen typischerweise Hunderte bis Tausende von Benutzern pro Organisation. Die Plattform ist eine kritische Infrastrukturkomponente für viele Organisationen, was Schwachstellen darin äußerst wirkungsvoll macht.


Detaillierte Analyse der Schwachstelle

Root-Cause-Analyse

Die Schwachstelle existiert im dubboApi-Debug-Endpoint, der wahrscheinlich für Entwicklungs- und Fehlerbehebungszwecke zugänglich gelassen wurde. Der Endpoint erlaubt die direkte Aufrufung beliebiger Methoden über das Dubbo-RPC-Framework ohne ordnungsgemäße Eingabevalidierung oder Authentifizierungsprüfungen.

Verwundbares Codemuster:``` POST /papi/esearch/data/devops/dubboApi/debug/method HTTP/1.1 Host: target.com Content-Type: application/json

{ "interfaceName": "com.weaver.rpc.InvokeCommand", "methodName": "executeCommand", "parameters": ["id", "whoami", "cat /etc/passwd"] }

Die Anwendung verarbeitet diese Parameter direkt und übergibt sie ohne Folgendes an RPC-Befehlsausführungshilfen:
- Authentifizierungsprüfung
- Eingabevalidierung/-bereinigung
- Durchsetzung einer Methoden-Whitelist
- Typprüfung der Parameter

Dies ermöglicht es Angreifern, beliebige Dubbo-Schnittstellenmethoden anzugeben, die Systembefehle ausführen.

### Angriffsablauf-Diagramm```
Internet Attacker
    |
    | Sends unauthenticated POST request
    | with malicious interfaceName/methodName
    v
Weaver E-cology HTTP Server (port 80/443)
    |
    | No authentication check
    | No authorization validation
    v
/papi/esearch/data/devops/dubboApi/debug/method endpoint
    |
    | Direct parameter pass-through to Dubbo RPC layer
    v
Dubbo RPC Framework (unvalidated interface invocation)
    |
    | Resolves arbitrary interface methods
    | Attacker-controlled method name injection
    v
Command Execution Helpers (vulnerable classes)
    |
    | Direct OS command execution via Runtime.exec()
    | or similar OS command invocation mechanisms
    v
System Command Execution
    |
    | Complete code execution as Weaver service user
    | (typically root or high-privilege account)
    |
    +-> Read sensitive files (/etc/passwd, configs)
    +-> Execute arbitrary binaries
    +-> Create reverse shells
    +-> Exfiltrate data
    +-> Establish persistence
    v
Complete System Compromise

Details zum angreifbaren Endpunkt

Endpunkt-Pfad: /papi/esearch/data/devops/dubboApi/debug/method

HTTP-Methode: POST

Erforderliche Authentifizierung: Keine (null Authentifizierung)

Erforderliche Header: Standard-HTTP-Header (keine speziellen Tokens oder Cookies erforderlich)

Parameter des Anfragetexts:

ParameterTypBeschreibungBeispiel
interfaceNameStringRPC-Schnittstellenklassenname (vom Angreifer kontrolliert)com.weaver.rpc.InvokeCommand
methodNameStringName der aufzurufenden Methode (vom Angreifer kontrolliert)executeCommand
parametersArrayMethodenparameter, die direkt an die Ausführungslogik übergeben werden["id"]

Ablauf der Endpunkt-Exposition:``` Weaver Deployment Architecture

Internet | v Firewall (often misconfigured or open for "accessibility") | v Web Server (port 80/443) | +--------> HTTP Request to any path | v Route Dispatcher | +---> /login/Login.jsp > Requires authentication | +---> /wui/index.html > Requires authentication | +---> /papi/esearch/data/devops/dubboApi/debug/method | +---> UNPROTECTED - No authentication check! | v Dubbo RPC Invoker (unrestricted method invocation) | v OS Command Execution | v System Compromise (RCE as web user)

### Typische Weaver-Bereitstellungsarchitektur```
Corporate Network
=================
Tool herunterladen