
Exploit de prueba de concepto para CVE-2026-5562 que ataca Kafka UI con entrega automatizada de reverse shell mediante solicitud HTTP PUT al endpoint de la API smartfilters.
Este repositorio contiene un script de investigación de prueba de concepto para validar la exposición en un entorno controlado. Es solo con fines de investigación y educación, no debe utilizarse contra sistemas de producción en los que no tenga autorización.
Instale la dependencia de Python desde este directorio:
python3 -m pip install -r requirements.txt
Muestra la ayuda incorporada sin enviar una solicitud:
python3 exploit.py --help
| Opción | Requerido | Descripción |
|---|---|---|
--url | Sí | URL base de la instancia de Kafka UI, incluyendo http:// o https:// |
--ip | Sí | IP para recibir la reverse shell |
--port | No | Puerto para recibir la reverse shell, por defecto 12345 |
El script agrega /api/smartfilters/testexecutions a la URL base proporcionada y envía una solicitud HTTP PUT. Revise el código fuente y el payload antes de cualquier ejecución autorizada.