
Reverse-engineert basierend auf der CISA-Offenlegung der neuen CVE.
Dies ist ein funktionsfähiger Proof-of-Concept-Code, der auf der CISA-Veröffentlichung einer gemeldeten Schwachstelle in Grassmarlin vom 28.04.2026 basiert.
Bei der Analyse des Grassmarlin-Codes kam ich zu dem Schluss, dass die wahrscheinlich anfälligen Parameter mit den XML-Dateien zusammenhingen, die beim Öffnen gespeicherter Sitzungen eingelesen werden. Durch das Erstellen bösartiger Anfragen entdeckte ich, dass ich einen Fehler in der Nachrichtenkonsole von Grassmarlin auslösen konnte. Ursache und Inhalt des Fehlers wurden in Grassmarlin aus allen Protokollen und Ausgaben vollständig entfernt.
Allerdings war eine OOB-Exfiltration beliebiger Dateien möglich, indem in der DTD auf einen externen Host verwiesen wurde. Es galten jedoch einige Einschränkungen: Neuere Java-Versionen konnten auf dem System nicht verwendet werden, was bedeutete, dass Grassmarlin die im Installer gebündelte Java-Version verwenden musste. Darüber hinaus würden viele Arten von Eingaben Fehler verursachen, die den Exfiltrationsprozess behindern würden. Um dies zu umgehen, wurde der Inhalt in Base64 konvertiert und dann über mehrere Nachrichtenfragmente gesendet.
Viel Spaß!