
Python PoC para CVE-2026-2898 que explota la deserialización insegura en FunAdmin <=7.1.0-rc4, entregando inyección de objetos y posible RCE mediante el parámetro cloud_account manipulado. Para pruebas autorizadas.
FunAdmin <= 7.1.0-rc4 contiene una vulnerabilidad de deserialización insegura en AuthCloudService::getMember.
El parámetro cloud_account se pasa a PHP unserialize() sin validación, lo que permite la inyección de objetos controlada por el atacante.
FunAdmin 7.1.0-rc4 (laboratorio Docker)
python3 exploit.py --url http://target --payload <serialized_string>
Solo con fines educativos y pruebas autorizadas.