Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-39938 — Rapport détaillé de la vulnérabilité CVE-2026-39938 pour Cacti ≤1.2.30, démontrant un LFI non authentifié enchaîné à une injection de commande OS menant à une exécution de code à distance (RCE) avec PoC, analyse de la cause racine et conseils de correction. | Kitploit
Outils/GitHubGitHub/kx00007/cve-2026-39938
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubkx00007/cve-2026-39938

CVE-2026-39938

Rapport détaillé de la vulnérabilité CVE-2026-39938 pour Cacti ≤1.2.30, démontrant un LFI non authentifié enchaîné à une injection de commande OS menant à une exécution de code à distance (RCE) avec PoC, analyse de la cause racine et conseils de correction.

Voir le dépôt
3il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Rapport de Vulnérabilité : Cacti RCE non authentifié sur Graph Image

Chercheur : K | Produit : Cacti ≤ 1.2.30 | CVE : CVE-2026-39938


[01] Résumé de la vulnérabilité

ChampValeur
ProduitCacti — La solution complète de graphiques basée sur RRDtool
Version(s) affectée(s)≤ 1.2.30
Classe de vulnérabilitéCWE-22 : Traversée de chemin (LFI) → CWE-78 : Injection de commandes OS
Vecteur d'attaqueRéseau
AuthentificationAucune requise (contournement du compte invité)
Interaction utilisateurAucune
Score CVSSv3.19.8 — CRITIQUE
VecteurCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Cacti ≤ 1.2.30 est vulnérable à une Inclusion Locale de Fichiers (LFI) non authentifiée via le paramètre graph_theme dans graph_image.php, enchaînée à une Exécution de Code à Distance (RCE) via l'injection de commandes OS par cacti_escapeshellarg() sur Windows.


[02] Flux de la vulnérabilité

root@kitploit:~
Requête HTTP
    │
    ▼
graph_image.php
    │
    ├── $guest_account = true  →  Contournement d'auth (aucune connexion nécessaire)
    │
    ├── paramètre graph_theme  →  LFI (CWE-22)
    │       └── Traversée de chemin via contournement de basename()
    │
    └── Autres paramètres (graph_height, etc.)
            └── cacti_escapeshellarg()  →  Injection OS (CWE-78)
                    └── proc_open()  →  RCE

[03] Cause racine : LFI via graph_theme

Le paramètre graph_theme est insuffisamment nettoyé. Le correctif a tenté d'utiliser basename(), mais cela est trivialement contournable — un chemin comme themes/../../etc/passwd passe la validation basename() tout en traversant les répertoires.

Chemin de code vulnérable dans graph_image.php :

root@kitploit:~
$theme = basename($_GET['graph_theme']); // basename() n'est PAS suffisant
include_once("./include/theme_" . $theme . ".php"); // LFI

Le correctif dans la version 1.2.31 remplace basename() par cacti_validate_theme(), qui utilise une liste blanche du système de fichiers.


[04] Prérequis

ConditionProbabilitéNotes
Cacti fonctionne sur WindowsCourant en entrepriseLa faille dans l'échappement cmd.exe permet la RCE
Compte invité activéCourant — souvent par défautL'utilisateur invité permet la visualisation publique des graphiques
Au moins un graphique existeQuasi universellocal_graph_id=1 présent après installation
RRDtool installéRequis par CactiToujours présent

[05] Preuve de concept

LFI — Lire des fichiers arbitraires

root@kitploit:~
GET /cacti/graph_image.php?local_graph_id=1&graph_theme=../../../../etc/passwd

Chaîne LFI → RCE

root@kitploit:~
GET /cacti/graph_image.php?local_graph_id=1&graph_height=100" & whoami & "&action=view

L'injection de commandes OS fournit déjà une Exécution de Code à Distance (RCE) directe, donc la LFI n'est pas nécessaire pour compromettre le système.

Cependant, du point de vue d'un chercheur, si les deux problèmes sont considérés ensemble :

  • La LFI peut être utilisée pour lire config.php et obtenir les identifiants de la base de données ou des données de configuration sensibles.
  • L'injection de commandes OS peut être utilisée pour exécuter des commandes système et prendre le contrôle du serveur.
  • La LFI peut également aider à confirmer les modifications sur le système (par exemple, vérifier si un fichier ou une charge utile a été créé avec succès).

Cela montre que la combinaison de plusieurs vulnérabilités augmente l'impact global et rend l'exploitation plus facile et plus fiable.


[06] Évaluation de l'impact

PilierÉvaluationDescription
ConfidentialitéÉLEVÉEAccès en lecture complet au système de fichiers du serveur web (config, identifiants BD)
IntégritéÉLEVÉEExécution arbitraire de commandes, déploiement de shell web
DisponibilitéÉLEVÉETerminaison de processus, corruption de fichiers, DoS

[07] Score CVSS v3.1

MétriqueValeur
Vecteur d'attaqueRéseau
Complexité d'attaqueFaible
Privilèges requisAucun
Interaction utilisateurAucune
PérimètreInchangé
ConfidentialitéÉlevée
IntégritéÉlevée
DisponibilitéÉlevée

Score : 9.8 — CRITIQUE


[08] Correction

PrioritéAction
ImmédiateMettre à jour vers Cacti 1.2.31 ou ultérieur

👤 Auteur

MENG HOKSENG
Chercheur en sécurité indépendant


Références :

  • GHSA-rm7p-qcqm-x5m6
  • https://www.cve.org/CVERecord?id=CVE-2026-39938
  • https://github.com/Cacti/cacti/pull/6966
Télécharger l’outil