Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-45140 — Paquete de divulgación y script PoC para CVE-2026-45140, un path traversal no autenticado y RCE en la carga de CStudio de Chamilo LMS, con un laboratorio Docker en loopback y guía de parches. | Kitploit
Herramientas/GitHubGitHub/abraxas/cve-2026-45140
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubabraxas/cve-2026-45140

CVE-2026-45140

Paquete de divulgación y script PoC para CVE-2026-45140, un path traversal no autenticado y RCE en la carga de CStudio de Chamilo LMS, con un laboratorio Docker en loopback y guía de parches.

hace 8h 12mAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Abraxas Labs — CVE-2026-45140

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-45140

CVE-2026-45140

Chamilo LMS 2.0.0 — chamilo

Chamilo LMS es un sistema de gestión del aprendizaje de código abierto. Antes de la versión 2.0.1, Chamilo LMS permite a un atacante remoto no autenticado ejecutar código arbitrario en el servidor. El aviso autoritativo no identifica el endpoint, componente, entrada o mecanismo de explotación afectados. Este problema se corrige en la versión 2.0.1.

CVECVE-2026-45140 · CVE.org
CWECWE-22, CWE-94, CWE-219, CWE-434
CVSSCrítico: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProductoChamilo LMS
Afectadotodas las versiones hasta la 2.0.0 (inclusive)
Parcheado2.0.1 y posteriores
Autenticaciónninguna (ver mapa de origen)
LicenciaGNU Affero GPL v3.0
Laboratoriosolo 127.0.0.1 · paquete de divulgación para el proveedor/cliente, no un escáner

Aviso (del mapa de origen)

La carga de CStudio es el archivo PHP big-upload.php, no una acción de Symfony=. HTTP es esa ruta del plugin.


Entrada

  • Método: POST
  • Ruta: /plugin/CStudio/editor/import-project/inc/big-upload.php?action=upload&key=../../../../public/poc-witness.txt
  • Enrutador: CStudio BigUpload sin autenticación. La clave GET/POST se concatena en cacheDir/cstudio_upload/ sin sanitización. action=upload añade php://input allí. Traversal a public/poc-witness.txt. Luego GET /poc-witness.txt.
  • Notas: CVE-2026-45140 CWE-22/434/94: public/plugin/CStudio/editor/import-project/inc/big-upload.php no tiene api_get_user_id() en 2.0.0. 2.0.1 añade 403 + disable_dangerous_file. El testigo es POCWitness45140 en GET /poc-witness.txt (texto plano). No es un shell. La carga fopen() usa append; una segunda etiqueta <?php en el mismo archivo .php es un error de análisis, por lo que el testigo del laboratorio es .txt.

Cadena de llamadas

  • POST /plugin/CStudio/editor/import-project/inc/big-upload.php?action=upload&key=../../../../public/poc-witness.txt body=POCWitness45140
  • BigUpload::setTempName(key) + uploadFile() fopen(cache/cstudio_upload/ + key)
  • GET /poc-witness.txt → POCWitness45140

Precondiciones del laboratorio

  • Chamilo LMS 2.0.0 instalado (APP_INSTALLED=1, fila de configuración chamilo_database_version)
  • Archivos del plugin CStudio presentes en public/plugin/CStudio
  • La raíz del documento de Apache es public/
  • var/cache con permisos de escritura

Testigo

El cuerpo de GET /poc-witness.txt contiene POCWitness45140. El HTML de inicio o la redirección de instalación no es el testigo de escritura de archivo.

No es éxito

  • HTML genérico 200 de inicio de Chamilo
  • 302 a /main/install/index.php
  • 403 Forbidden (parcheado en 2.0.1)
  • reverse shell o conexión saliente
  • payload PHP system()/exec()

Parche / remediación

Haga esto primero: Actualice Chamilo LMS a 2.0.1 o posterior.

Verificar después de la actualización

  • Vuelva a ejecutar CVE-2026-45140-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.
  • Confirme el aviso del proveedor / changeset en el árbol desplegado (ver referencias).
  • Una firma de WAF es un retraso, no un parche.

Si no puede actualizar de inmediato

  • Deshabilite o aísle el componente afectado.
  • Busque la condición del testigo en producción (nuevos usuarios privilegiados, archivos inesperados, filas inyectadas — lo que sea que nombre el mapa de este CVE).

Reproducción (laboratorio autorizado)

Apunte solo a http://127.0.0.1:8088 (o al loopback que haya enlazado). No apunte este script a internet.

root@kitploit:~
python3 CVE-2026-45140-Abraxas-Labs.py

El éxito es el testigo anterior en el cuerpo de la respuesta. El HTML genérico 200 no lo es.


Imágenes del laboratorio

Pila de loopback utilizada para reproducir. Imágenes oficiales a menos que un Dockerfile en esta carpeta compile desde el código fuente.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Enlace el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de código fuente de la tabla de versiones). No publique nada excepto 127.0.0.1.


Referencias

  • CVE-2026-45140 · NVD

  • CVE-2026-45140 · CVE.org

  • github.com/chamilo/chamilo-lms/commit/4bdba1b9a8820bd70c0809317775d7f6eaa79844

  • github.com/chamilo/chamilo-lms/releases/tag/v2.0.1

  • github.com/chamilo/chamilo-lms/security/advisories/GHSA-g4c3-4g96-6g4m

  • github.com/CVEProject/cvelistV5/tree/main/cves/2026/45xxx/CVE-2026-45140.json

  • nvd.nist.gov/vuln/detail/CVE-2026-45140

  • github.com/advisories/GHSA-g4c3-4g96-6g4m

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estructurados)

root@kitploit:~
# CVE-2026-45140  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-45140`
- CWE: CWE-22, CWE-94, CWE-219, CWE-434
- published: 2026-09-17T21:17:12.440

## NVD description

Chamilo LMS is an open-source learning management system. Prior to 2.0.1, Chamilo LMS allows an unauthenticated remote attacker to execute arbitrary code on the server. The authoritative advisory does not identify the affected endpoint, component, input, or exploitation mechanism. This issue is fixed in version 2.0.1.

## MITRE description

Chamilo LMS is an open-source learning management system. Prior to 2.0.1, Chamilo LMS allows an unauthenticated remote attacker to execute arbitrary code on the server. The authoritative advisory does not identify the affected endpoint, component, input, or exploitation mechanism. This issue is fixed in version 2.0.1.

## Affected

- chamilo chamilo-lms < 2.0.1 affected
- OSV: 

## References (JSON sources only)

- https://github.com/chamilo/chamilo-lms/commit/4bdba1b9a8820bd70c0809317775d7f6eaa79844
- https://github.com/chamilo/chamilo-lms/releases/tag/v2.0.1
- https://github.com/chamilo/chamilo-lms/security/advisories/GHSA-g4c3-4g96-6g4m
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/45xxx/CVE-2026-45140.json
- https://nvd.nist.gov/vuln/detail/CVE-2026-45140
- https://github.com/advisories/GHSA-g4c3-4g96-6g4m

## GitHub advisory

Chamilo LMS CStudio upload flow allows unauthenticated remote code execution

### Impact
Ability to run arbitrary code on the server without authentication.

## OSV

Chamilo LMS CStudio upload flow allows unauthenticated remote code execution

Chamilo LMS is an open-source learning management system. Prior to 2.0.1, Chamilo LMS allows an unauthenticated remote attacker to execute arbitrary code on the server. The authoritative advisory does not identify the affected endpoint, component, input, or exploitation mechanism. This issue is fixed in version 2.0.1.

Licencia

Este paquete de divulgación está licenciado bajo la GNU Affero General Public License v3.0. Ver LICENSE.


Descargo de responsabilidad

Este paquete es para el proveedor, el propietario del sitio y los laboratorios autorizados. El script se comunica con 127.0.0.1. Usarlo contra sistemas que no posee no está autorizado por Abraxas Labs. Sin garantía.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Descargar herramienta