Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event — PoC para CVE-2026-22015: un evento malicioso inyecta variables de entorno en funciones serverless, sobrescribiendo secretos y permitiendo la escalada de privilegios. | Kitploit
Herramientas/GitHubGitHub/george0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event
Escalada de PrivilegiosExplotaciónSeguridad ServerlessSeguridad en la NubeMala ConfiguraciónAprendizaje y Educación
GitHubgeorge0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event

CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event

PoC para CVE-2026-22015: un evento malicioso inyecta variables de entorno en funciones serverless, sobrescribiendo secretos y permitiendo la escalada de privilegios.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
8hace 1 mesAún no revisado
Compartir

CVE-2026-22015 – Inyección de variables de entorno en funciones serverless a través del evento

Código del programa (simulación de Python Lambda)

root@kitploit:~
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json

def handler(event, context):
    # The event contains environment variable overrides (debug feature)
    for key, value in event.get('env', {}).items():
        os.environ[key] = value
    return os.environ.get('SECRET', 'not set')

CVE-2026-22015 – Inyección de variables de entorno en funciones serverless a través del evento

Severity: Critical

Descripción general

Una función serverless confía en el evento entrante para establecer variables de entorno, con fines de depuración. Un atacante puede inyectar variables de entorno arbitrarias, sobrescribiendo secretos y alterando el comportamiento de la función.

Detalles de la vulnerabilidad

  • Tipo: Inyección / Escalada de privilegios
  • Impacto: Robo de credenciales, corrupción de la lógica.
  • Causa raíz: La función no valida el origen del evento; los datos controlados por el usuario se fusionan en os.environ.

Demostración del exploit

Ejecuta la función localmente e invócala con el evento malicioso:

root@kitploit:~
python lambda_env_inject.py

El secreto se sobrescribe a "attacker_controlled".

Descargar herramienta