Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-25130-Cybersecurity-AI-CAI-Framework-0.5.10 — Proof-of-Concept, das eine Argument-Injection demonstriert, die zu einer OS-Command-Injection im find_file-Dienstprogramm des CAI-Frameworks führt und beliebige Befehlsausführung sowie Reverse Shells ermöglicht. | Kitploit
Tools/GitHubGitHub/mbanyamer/cve-2026-25130-cybersecurity-ai-cai-framework-0.5.10
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlPayload-Entwicklung
GitHubmbanyamer/cve-2026-25130-cybersecurity-ai-cai-framework-0.5.10

CVE-2026-25130-Cybersecurity-AI-CAI-Framework-0.5.10

Proof-of-Concept, das eine Argument-Injection demonstriert, die zu einer OS-Command-Injection im find_file-Dienstprogramm des CAI-Frameworks führt und beliebige Befehlsausführung sowie Reverse Shells ermöglicht.

Repository anzeigen
vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-25130 – PoC zur Argument-Injection / OS-Command-Injection im Cybersecurity AI (CAI) Framework

Autor: Mohammed Idrees Banyamer
Land: Jordanien
GitHub: https://github.com/yourusername
Instagram: @banyamer_security


Überblick

Dieses Repository enthält einen Proof of Concept (PoC), der eine Argument-Injection-Schwachstelle demonstriert, die zu einer OS-Command-Injection im Cybersecurity AI (CAI) Framework führt.

Das Problem besteht im Dienstprogramm find_file, bei dem benutzergesteuerte Eingaben unsicher an einen zugrunde liegenden Systembefehl übergeben werden, was die Ausführung beliebiger Befehle ermöglicht.

  • CVE-ID: CVE-2026-25130
  • Schwachstellentyp: Argument-Injection → OS-Command-Injection
  • Schweregrad: Hoch
  • Betroffene Versionen: cai-framework <= 0.5.10
  • Getestete Version: 0.5.10
  • Behobene Version: Nach Commit e22a1220
  • Angriffsvektor: Lokale / Agentenkontext-Ausführung
  • Authentifizierung erforderlich: Nein (in vielen Agenten-Workflows)

Details zur Schwachstelle

Die verwundbare Funktion wird importiert aus:

root@kitploit:~
from cai.tools.reconnaissance.filesystem import find_file

Die Funktion find_file akzeptiert einen Parameter args, der ohne ordnungsgemäße Bereinigung oder Argumentvalidierung direkt in einen Systembefehl find auf Systemebene eingefügt wird.

Dies ermöglicht die Injektion beliebiger Flags wie -exec, was zur Ausführung beliebiger OS-Befehle führt.

In autonomen oder KI-Agenten-gesteuerten Umgebungen kann diese Schwachstelle ohne menschliche Genehmigung ausgeführt werden, was ihre Auswirkungen erheblich verstärkt.


Auswirkungen

Eine erfolgreiche Ausnutzung ermöglicht einem Angreifer:

  • Ausführung beliebiger Systembefehle
  • Lesen sensibler System- oder Anwendungsdaten
  • Erstellen, Ändern oder Löschen von Dateien
  • Einrichten von Reverse Shells
  • Missbrauch von KI-Agenten oder Automatisierungspipelines

Dies ist besonders gefährlich in KI-gestützten Sicherheitswerkzeugen, CI/CD-Umgebungen und autonomen Agenten-Workflows.


Proof of Concept

Das enthaltene PoC-Skript demonstriert die folgenden Szenarien:

Test 1 – Befehlsausführung (whoami)

Führt den Befehl whoami über Argument-Injection mithilfe des Flags -exec aus.

Test 2 – Nicht-destruktive Dateierstellung

Erstellt eine Nachweis-Markierungsdatei:

root@kitploit:~
/tmp/CAI_CVE_2026_25130_PROOF

Test 3 – Reverse Shell (auskommentiert)

Ein Reverse-Shell-Payload ist im Skript enthalten, aber aus Sicherheits- und ethischen Gründen auskommentiert.


Verwendung

Anforderungen

  • Python 3
  • Verwundbare Version von cai-framework (<= 0.5.10)
  • Lokale Ausführungsumgebung (vorzugsweise isoliert)

Ausführen des PoC

root@kitploit:~
python3 cai_find_file_rce_poc.py

Verifizierung

Wenn das System verwundbar ist:

  • Die Ausgabe von whoami wird angezeigt
  • Die Markierungsdatei wird erstellt

Manuell verifizieren:

root@kitploit:~
ls -l /tmp/CAI_CVE_2026_25130_PROOF

Wenn die Befehle erfolgreich ausgeführt werden, ist die Schwachstelle bestätigt.


Patch-Status

Die Schwachstelle wurde nach dem folgenden Commit behoben:

root@kitploit:~
e22a1220

Nach Anwendung des Patches:

  • Die Injektion von -exec oder ähnlichen Argumenten sollte abgelehnt werden
  • Versuche zur Befehlsausführung sollten fehlschlagen

Benutzer werden dringend aufgefordert, sofort zu aktualisieren.


Empfehlungen zur Abschwächung

  • Erlaubte Argumente strikt validieren und auf eine Whitelist setzen
  • Vermeiden, benutzergesteuerte Eingaben an Shell-Befehle zu übergeben
  • subprocess mit Argument-Arrays anstelle von Shell-Ausführung verwenden
  • Sandboxing für die Ausführung von KI-Agenten-Werkzeugen anwenden
  • Menschliche Genehmigungsstufen für risikoreiche Aktionen durchsetzen

Verantwortungsvolle Offenlegung

Diese Schwachstelle wurde entdeckt und verantwortungsvoll offengelegt von:

Mohammed Idrees Banyamer
Jordanien
Instagram: @banyamer_security
GitHub: https://github.com/yourusername


Haftungsausschluss

Dieser Proof of Concept wird ausschließlich zu Bildungs- und Verteidigungszwecken bereitgestellt.

Verwenden Sie diesen Code NICHT gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.

Der Autor übernimmt keine Haftung für Missbrauch oder Schäden, die aus diesem Code resultieren.


Referenzen

  • Cybersecurity AI (CAI) Framework: https://github.com/aliasrobotics/cai
  • CVE: CVE-2026-25130

Tool herunterladen