
Prueba de concepto de exploit para CVE-2026-26336, un path traversal no autenticado en Alfresco Share que permite la lectura arbitraria de archivos dentro de la aplicación web y de las instancias de Tomcat co-desplegadas.
Alfresco Share expone un endpoint /share/page/resource/ utilizado para servir recursos estáticos. En versiones vulnerables, este endpoint no restringe adecuadamente el path traversal, lo que permite a un atacante no autenticado leer archivos arbitrarios dentro de la webapp de Share (y potencialmente webapps hermanas desplegadas en la misma instancia de Tomcat).
..;/)Un atacante no autenticado puede leer cualquier archivo dentro de la webapp desplegada:
WEB-INF/web.xml — configuración de servlets, cadenas de filtros, restricciones de seguridadWEB-INF/classes/alfresco-global.properties — credenciales de base de datos, contraseñas de bind LDAP, credenciales SMTPWEB-INF/classes/alfresco/keystore/ssl.keystore — certificados mTLS utilizados para la comunicación con SolrWEB-INF/classes/alfresco/keystore/ssl-keystore-passwords.properties — contraseñas del keystoreMETA-INF/MANIFEST.MF — información exacta de versión y compilaciónNB: Si la webapp de Alfresco está co-desplegada en el mismo Tomcat, el doble traversal (..;/..;/alfresco/...) alcanza el WAR de Alfresco, exponiendo credenciales de base de datos y material del keystore.
python poc.py -t https://target.com
python poc.py -t https://target.com -f WEB-INF/classes/alfresco-global.properties
python poc.py -t https://target.com --dump
Esta herramienta se proporciona únicamente para pruebas de seguridad autorizadas y fines educativos. El acceso no autorizado a sistemas informáticos es ilegal. Obtenga siempre permiso por escrito antes de realizar pruebas.