
Python PoC for CVE-2026-2898 exploiting insecure deserialization in FunAdmin <=7.1.0-rc4, delivering object injection and potential RCE via crafted cloud_account parameter. For authorized testing.
FunAdmin <= 7.1.0-rc4 contains an insecure deserialization vulnerability in AuthCloudService::getMember.
The cloud_account parameter is passed into PHP unserialize() without validation, allowing attacker-controlled object injection.
FunAdmin 7.1.0-rc4 (Docker lab)
python3 exploit.py --url http://target --payload <serialized_string>
For educational and authorized testing only.