
PoC en Python 3 para CVE-2026-102427, un RCE por carga no autenticada en OrdaSoft Joomla CCK (com_os_cck) mediante task=getContent y site/uploader.php usando un polyglot GIF/PHP.
PoC en Python 3 para CVE-2026-102427 — OrdaSoft Joomla CCK — RCE no autenticada mediante task=getContent → site/uploader.php (polyglot GIF/PHP, nombre de archivo .php).
| CVE.org | https://www.cve.org/CVERecord?id=CVE-2026-102427 (PUBLICADO 2026-09-30) |
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-102427 |
| CNA | Joomla! Project |
| Componente | com_os_cck |
| Afectado | 1.0.0 – 8.3.15 |
| Corrección | ≥ 8.3.16 |
| CWE | CWE-434 |
| CVSS 4.0 | 10.0 Crítico — AT:N |
El task=getContent del front-end alcanza site/uploader.php sin autenticación. La comprobación de bytes mágicos de imagen pasa en un polyglot; la extensión proviene del nombre de archivo del atacante (lista de permitidos comentada en el código fuente). El PoC sube el up.php local (cabecera GIF + PHP) y verifica POCBIT-102427-OK mediante HTTP GET en la ruta devuelta.
pip install requests urllib3 coloramacd CVE-2026-102427
python poc.py
python poc.py hits.txt
python poc.py --check fofa_hosts.txt
python poc.py -u https://site.tld
python poc.py --lab
python _engine.py --help
Solo para pruebas de seguridad autorizadas.