
Scripts de explotación proof-of-concept para CVE-2026-63642 y CVE-2026-63643, vulnerabilidades SSRF en el módulo Calendar de MagicMirror² que permiten solicitudes HTTP internas sin autenticación.
Un exploit de prueba de concepto para CVE-2026-63642 y CVE-2026-63643, vulnerabilidades de Server-Side Request Forgery en el módulo Calendar de MagicMirror² que permiten a cualquier atacante no autenticado forzar al servidor a realizar solicitudes HTTP arbitrarias a servicios internos.
Instalación:
$ npm init -y
$ npm install socket.io-client
Uso:
# CVE-2026-63642 - SSRF básico
$ node cve-2026-63642.js
# CVE-2026-63643 - SSRF con bypass de TLS y exfiltración de iCal
$ node cve-2026-63643.js
El namespace /calendar de Socket.IO acepta un evento ADD_CALENDAR con un parámetro url controlado por el usuario. El servidor obtiene esta URL sin validación, lo que permite solicitudes a servicios internos:
socket.emit("ADD_CALENDAR", { url: "http://internal-service/" });
CVE-2026-63643 amplía esto con selfSignedCert: true para eludir la verificación de TLS y exfiltrar el contenido iCal de calendarios internos.
/calendar de Socket.IO → evento ADD_CALENDARCWE-918 Server-Side Request Forgery. Cualquier atacante no autenticado puede:
selfSignedCert7.5 High CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Esta herramienta es solo para fines educativos y de investigación. Úsala únicamente en sistemas que poseas o para los que tengas permiso explícito de prueba. El autor no es responsable de ningún uso indebido o daño causado por este programa.
QuimeraX Intelligence es una plataforma avanzada de EASM y Cyber Threat Intelligence especializada en identificar vulnerabilidades críticas en sistemas complejos. La plataforma monitorea, detecta y alerta proactivamente a los clientes sobre amenazas de seguridad, garantizando transparencia y respuesta rápida ante riesgos potenciales. Los clientes reciben notificaciones inmediatas e informes completos si sus sistemas se encuentran vulnerables, lo que les permite tomar medidas de protección. más información
Hakai Security es una empresa de ciberseguridad fundada por profesionales de la seguridad, comprometida con la excelencia técnica. Ofrecemos soluciones de seguridad a medida que incluyen pruebas de penetración avanzadas, simulaciones realistas de Red Team y prácticas de desarrollo seguro para proteger proactivamente los activos de nuestros clientes frente a amenazas cibernéticas en evolución.
Hacking Club es la plataforma de formación donde aprendes ciberseguridad mediante lecciones prácticas, laboratorios y desafíos creados por expertos que trabajan en nuestra consultora de seguridad: directamente del campo de batalla a tu formación.