
Prueba de concepto del exploit para CVE-2026-21994, que demuestra la falsificación de sesión de administrador sin autenticación mediante una SECRET_KEY de Flask codificada y la omisión de verificación de host SSH en Oracle OKIT.
Oracle OKIT (oci-designer-toolkit) versión 0.3.0 contiene dos configuraciones incorrectas críticas que se encadenan en una toma de control total sin autenticación. Una SECRET_KEY de Flask codificada de forma fija y expuesta en el repositorio público permite a cualquier atacante falsificar una cookie de sesión de administrador válida, sin necesidad de credenciales. Por separado, la imagen de Docker desactiva por completo la verificación de host SSH, lo que permite a un atacante de red interceptar claves de API de OCI y claves privadas durante los despliegues de infraestructura.
1. SECRET_KEY codificada de forma fija — okitclassic/okitserver/config.py:4
SECRET_KEY='8980ffsd675747jjjh'
Flask utiliza esta clave para firmar las cookies de sesión. Dado que está codificada de forma fija en un repositorio público, un atacante puede falsificar una cookie de administrador válida y acceder al panel de OKIT sin credenciales.
2. Verificación de host SSH deshabilitada — Dockerfile:41
&& echo ' StrictHostKeyChecking no' >> /etc/ssh/ssh_config \
&& echo ' UserKnownHostsFile=/dev/null' >> /etc/ssh/ssh_config \
El contenedor nunca verifica las huellas digitales del host SSH. Un atacante de red puede realizar un ataque MitM en los despliegues y robar las credenciales de OCI.
Ejecuta exploit.py dentro del directorio del repositorio clonado:
python3 exploit.py
[*] Scanning okitclassic/okitserver/config.py ...
[!] VULNERABLE — Hardcoded SECRET_KEY found: 8980ffsd675747jjjh
[+] Authentication bypass possible with zero credentials.
[*] Scanning Dockerfile ...
[!] VULNERABLE — SSH host verification is DISABLED.
[+] Network attacker can MitM deployments and steal OCI credentials.
[*] Forging admin session cookie ...
[!] SUCCESS — Forged cookie: .eJwlzj0OgkAQBeC7bG1...
| ID de CVE | CVE-2026-21994 |
| Aviso de GitHub | GHSA-g6qw-3gmw-m78m |
| CWE | CWE-284 — Control de acceso inadecuado |
| Mapeo de avisos de Oracle | oracle.com/security-alerts/public-vuln-to-advisory-mapping |
| Referencia de CVE de Oracle | oracle.com/security-alerts/all-oracle-cves |
| Corrección | oracle/oci-designer-toolkit#780 |
Descubierto y reportado por Gouri Sankar A — g0w6y