
Prueba de concepto para CVE-2026-78839, una vulnerabilidad de carga arbitraria de archivos en AppNitro MachForm v30 que permite la ejecución remota de código mediante archivos .phar manipulados.
Una vulnerabilidad de carga arbitraria de archivos en AppNitro MachForm v30 permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo .phar manipulado.
La explotación exitosa de este problema requiere dos salvedades prácticas. Primero, un atacante debe identificar un formulario existente que haya sido configurado para permitir la carga de archivos .phar, o poseer acceso suficiente para editar las extensiones permitidas de un formulario por sí mismo. Segundo, el atacante debe poder determinar el hash MD5 asignado al archivo cargado para recuperarlo y ejecutarlo. Esto puede lograrse mediante fuerza bruta de nombres de archivo, ya que se pueden enviar solicitudes ilimitadas en un intento de enumerar nombres de archivo válidos, o puede revelarse a través de vulnerabilidades secundarias.
Si un usuario con derechos de creación de formularios crea un formulario con funcionalidad de carga de archivos donde se permite el formato .phar, cualquier usuario no autenticado puede explotar este formulario para obtener Ejecución Remota de Código. El usuario no autenticado necesitará realizar fuerza bruta sobre el nombre de archivo con hash MD5 aleatorio para recuperar el archivo y ejecutar el ataque.
Probado en Machform - versión 30
Remoto
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 Alto)
https://<application-baseurl>/upload.php
Nabeel Khan - NCCGroup