
PoC-Exploit für die phar://-Deserialisierungsschwachstelle in PHPSpreadsheet, der prohibitWrappers umgeht, um Remote Code Execution auf verwundbaren PHP-Anwendungen zu erreichen.
prohibitWrappersumgehen + Remote Code Execution (RCE) beiphpoffice/phpspreadsheet
Dieses Repository stellt einen Proof-of-Concept-Exploit (PoC) für eine kritische Schwachstelle in der beliebten PHP-Bibliothek PHPSpreadsheet bereit. Der Angriff missbraucht den phar://-Wrapper, um eine Objekt-Deserialisierung auszulösen, was zur Umgehung von Sicherheitsvorkehrungen und sogar zu vollständiger Remote-Code-Ausführung auf verwundbaren Versionen führt.
| Version | Status | Beschreibung |
|---|---|---|
| 5.7.0 (neueste 5.x) |
Die Schwachstelle tritt auf, wenn eine vom Benutzer kontrollierte Eingabe an Funktionen übergeben wird, die einen phar://-Stream-Wrapper akzeptieren. Durch Erstellen eines bösartigen PHAR-Archivs, das ein serialisiertes Gadget enthält, kann ein Angreifer __wakeup()- und __destruct()-Aufrufe auslösen, was zu Datei- oder Befehlsausführung führt.
git clone https://github.com/Cyber-DarkNay/CVE-2026-45034.git
cd CVE-2026-45034
| ✅ Umgehung |
prohibitWrappers-Schutz kann umgangen werden, aber die RCE-Gadget-Kette fehlt möglicherweise. |
| 1.30.4 (neueste 1.x) | 🔥 RCE | Vollständige Gadget-Kette vorhanden (PHP 7.4) – beliebige Codeausführung möglich. |