
Metasploit-Module, Python-PoCs und Wegwerf-Docker-Labs für vier Plattform-CVEs: Keycloak (CVE-2026-18963), Apache NiFi (CVE-2026-39816), HashiCorp Vault (CVE-2026-5006), HashiCorp Nomad (CVE-2026-7474).
Sicherheitsforschung, die ich an vier weit verbreiteten Plattformdiensten durchgeführt habe: Keycloak, Apache NiFi, HashiCorp Vault und HashiCorp Nomad. Für jeden Befund enthält dieses Repository die Write-once-Artefakte, die ich tatsächlich verwende, ein Metasploit-Modul, wo es sinnvoll war, einen eigenständigen Python-Proof-of-Concept und ein kleines Docker-Lab, das nur den verwundbaren Dienst aufsetzt, damit jeder den Fehler reproduzieren kann, ohne mir aufs Wort zu glauben.
Nichts davon zielt auf eine Live-Umgebung ab. Die Labs sind Wegwerf-Container auf deinem eigenen Host.
| CVE | Komponente | Klasse | Betroffen | Metasploit | PoC | Lab |
|---|---|---|---|---|---|---|
| CVE-2026-18963 | Keycloak | Reset-Credentials-Sticky-Selector-Kontoübernahme | < 26.7.2 | ja | ja | ja |
| CVE-2026-39816 | Apache NiFi | Tinkerpop / ExecuteGraphQuery Groovy RCE hinter dem Execute-Code-Gate | 2.0.0-M1 .. 2.8.0 | ja | ja | ja |
| CVE-2026-5006 | HashiCorp Vault | Templated-Policy-Metadaten-Slash-Injection (HCSEC-2026-32) | <= 2.0.3 | ja | ja | ja |
| CVE-2026-7474 | HashiCorp Nomad | Dynamic-Host-Volume-plugin_id-Path-Traversal bis zur Root (HCSEC-2026-15) | <= 2.0.0 | ja | ja |
metasploit-custom-modules/ Metasploit-Module + Moduldokumentation, im normalen Framework-Baum
exploits/ ein eigenständiger Python-PoC pro CVE
docker-lab/ ein Wegwerf-Docker-Lab pro CVE, setzt nur den verwundbaren Dienst auf
Jeder dieser drei Ordner hat seine eigene README mit den Details. Kurzfassung:
~/.msf4) einfügen. Drei Module: die Keycloak-Übernahme, die Vault-Metadaten-Slash-Injection und
die NiFi-RCE.Wähle eine CVE, starte ihr Lab, feuere den PoC ab. Zum Beispiel Keycloak:
cd docker-lab/keycloak-cve-2026-18963
docker compose up -d
cd ../..
python3 exploits/kc_ato_18963.py \
--base http://127.0.0.1:8080 --realm larkspur \
--victim j.okonkwo --newpass Chang3d-by-attacker!
Die anderen drei folgen demselben Muster. Lies zuerst die README des jeweiligen Labs – ein paar davon
benötigen --build und eine Minute zum Provisionieren.
Alle vier wurden den jeweiligen Herstellern gemeldet und sind in den oben genannten Versionen behoben.
Alles, was hier veröffentlicht wird, läuft gegen die bewusst veralteten Images in docker-lab/.
Richte es auf etwas, das dir nicht gehört, und das ist deine Sache.
MIT. Siehe LICENSE.