
CVE-2026-49009 के लिए POC — Mender Server में प्रमाणित पाथ ट्रैवर्सल से RCE संबंधी समस्या।
▄█████ ██ ██ ██████ ████▄ ▄██▄ ████▄ ▄██▀▀▀ ██ ██ ▄█▀▀█▄ ▄██▄ ▄██▄ ▄█▀▀█▄ ██ ██▄▄██ ██▄▄ ▄▄▄ ▄██▀ ██ ██ ▄██▀ ██▄▄▄ ▄▄▄ ▀█████ ▀▀▀██ ██ ██ ██ ██ ▀▀▀██ ▀█████ ▀██▀ ██▄▄▄▄ ███▄▄ ▀██▀ ███▄▄ ▀█▄▄█▀ ██ ▄▄██▀ ▀██▀ ▀██▀ ▄▄██▀
░█▄█░█▀▀░█▀█░█▀▄░█▀▀░█▀▄░░░█▀▀░█▀▀░█▀▄░█░█░█▀▀░█▀▄░░░█▀▄░█▀▀░█▀▀░
░█░█░█▀▀░█░█░█░█░█▀▀░█▀▄░░░▀▀█░█▀▀░█▀▄░▀▄▀░█▀▀░█▀▄░░░█▀▄░█░░░█▀▀░
░▀░▀░▀▀▀░▀░▀░▀▀░░▀▀▀░▀░▀░░░▀▀▀░▀▀▀░▀░▀░░▀░░▀▀▀░▀░▀░░░▀░▀░▀▀▀░▀▀▀░
## Mender Server में प्रमाणित पाथ ट्रैवर्सल से रिमोट कोड एक्सेक्यूशन !
मैंने Mender Server की सिंगल-फ़ाइल आर्टिफैक्ट जनरेशन वर्कफ़्लो में एक गंभीर कमज़ोरी खोजी और उसे जिम्मेदारीपूर्वक रिपोर्ट किया। यह समस्या उपयोगकर्ता-नियंत्रित `args.filename` फ़ील्ड में इनपुट सैनिटाइज़ेशन और पाथ ट्रैवर्सल बग के रूप में शुरू हुई, लेकिन मैंने दिखाया कि बग मनमानी फ़ाइल लिखने तक ही नहीं रुका। आर्टिफैक्ट जनरेशन कंटेनर के अंदर वर्कर-स्वामित्व वाली एक्ज़ीक्यूटेबल फ़ाइल को निशाना बनाकर, मैंने इस समस्या को विश्वसनीय रिमोट कोड एक्सेक्यूशन तक बढ़ा दिया।
व्यवहार में, आर्टिफैक्ट जनरेशन तक पहुँच रखने वाला एक प्रमाणित हमलावर `create-artifact-worker` के अंदर `/usr/bin/mender-artifact` को अधिलेखित कर सकता था। फिर वर्कफ़्लो सामान्य आर्टिफैक्ट जनरेशन के दौरान उसी बाइनरी को लागू करता था, जिससे हमलावर-नियंत्रित पेलोड निष्पादित हो जाता था।
इसने एक ट्रैवर्सल / मनमानी अधिलेखन बग को आर्टिफैक्ट वर्कफ़्लो में बैकएंड कोड एक्सेक्यूशन समस्या में बदल दिया।
- यह रिपॉज़िटरी केवल शैक्षिक और रक्षात्मक सुरक्षा अनुसंधान के लिए प्रदान की गई है।
- इसे उन सिस्टमों के विरुद्ध न चलाएँ जिनके स्वामी आप नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है।
## प्रभावित संस्करण
- **कमज़ोर:** Mender Server **v4.1.0**, **v4.0.1 और उससे नीचे**
- **पैच किया गया:** Mender Server **v4.1.1** और **v4.0.2**
## कमज़ोरी क्या थी?
कमज़ोर वर्कफ़्लो सिंगल-फ़ाइल आर्टिफैक्ट जनरेशन प्रवाह में हमलावर-नियंत्रित इनपुट स्वीकार करता था और यह पर्याप्त रूप से सीमित नहीं करता था कि अपलोड की गई सामग्री कहाँ लिखी जाएगी।
मैंने पाया कि मैं `args.filename` को नियंत्रित कर सकता था और इच्छित गंतव्य के बाहर लिखने के लिए पाथ ट्रैवर्सल का दुरुपयोग कर सकता था। एक सामान्य आर्टिफैक्ट इनपुट फ़ाइल लिखने के बजाय, मैंने लेखन लक्ष्य को वर्कर कंटेनर के अंदर `/usr/bin/mender-artifact` पर इंगित किया। चूँकि कमज़ोर सेटअप में रनटाइम उपयोगकर्ता उस बाइनरी का स्वामी था, लेखन सफल रहा।
वर्कफ़्लो ने बाद में आर्टिफैक्ट निर्माण प्रक्रिया के भाग के रूप में `mender-artifact` को लागू किया। चूँकि मैंने पहले ही उस एक्ज़ीक्यूटेबल को अपने स्वयं के पेलोड से बदल दिया था, वर्कर ने हमलावर-नियंत्रित कोड निष्पादित कर दिया।
## हमलावर के लिए आवश्यक शर्तें
एक हमलावर को आवश्यकता थी:
- एक वैध प्रमाणित Mender खाता
- **सिंगल-फ़ाइल** आर्टिफैक्ट जनरेशन वर्कफ़्लो तक पहुँच
## शोषण पथ
उच्च स्तर पर, शोषण श्रृंखला इस प्रकार काम करती थी:
1. मैंने एक सामान्य टेनेंट उपयोगकर्ता के रूप में प्रमाणित किया।
2. सिंगल-फ़ाइल आर्टिफैक्ट जनरेशन अनुरोध प्रस्तुत किया।
3. एक दुर्भावनापूर्ण मान प्रदान किया जो इच्छित पथ से बाहर निकल गया और `/usr/bin/mender-artifact` को निशाना बनाया।
4. अपेक्षित फ़ाइल सामग्री के स्थान पर एक पेलोड अपलोड किया।
5. वर्कर ने मेरे पेलोड को लक्षित पथ पर लिखा।
6. वर्कफ़्लो ने बाद में आर्टिफैक्ट जनरेशन के दौरान `mender-artifact` को लागू किया।
7. वर्कर ने मेरे पेलोड को निष्पादित किया, जिससे मुझे बैकएंड वर्कर के अंदर कमांड निष्पादन मिल गया।
यह महत्वपूर्ण था क्योंकि कमज़ोर लेखन लक्ष्य कोई सामान्य फ़ाइल नहीं थी। यह एक बाइनरी थी जिस पर वर्कफ़्लो तुरंत भरोसा करता था और उसे निष्पादित करता था।
## एक हमलावर क्या हासिल कर सकता था
एक सफल हमलावर साझा आर्टिफैक्ट जनरेशन वर्कर के अंदर मनमाने कमांड निष्पादित कर सकता था।
वहाँ से, प्रभाव एकल अनुरोध से आगे बढ़ गया:
- **लगातार वर्कर समझौता:** एक सफल अधिलेखन उसी वर्कर द्वारा संभाले गए बाद के कार्यों को प्रभावित कर सकता था
- **आर्टिफैक्ट पाइपलाइन दुरुपयोग:** हमलावर आर्टिफैक्ट जनरेशन व्यवहार के साथ छेड़छाड़ कर सकता था
- **गोपनीय जानकारी का पर्दाफ़ाश:** हमलावर बैकएंड कार्यों द्वारा संभाले जाने वाले टोकन या प्री-साइन किए गए URL जैसे संवेदनशील वर्कफ़्लो संदर्भ तक पहुँच सकता था
- **आंतरिक सेवा जोखिम:** वर्कर वातावरण में एक बार प्रवेश करने के बाद, हमलावर को बैकएंड ट्रस्ट ज़ोन के अंदर पैर जमाने का अवसर मिल गया
- **साझा परिनियोजनों में क्रॉस-टेनेंट जोखिम:** यदि वर्कर इंफ्रास्ट्रक्चर और वर्कफ़्लो मैसेजिंग कई टेनेंटों के बीच साझा थी, तो एक टेनेंट के समझौते से अन्य टेनेंटों के आर्टिफैक्ट-जनरेशन कार्य प्रभावित हो सकते थे
संक्षेप में, यह केवल एक फ़ाइल लेखन बग नहीं था। यह सॉफ़्टवेयर डिलीवरी पथ में स्थित एक संवेदनशील बैकएंड घटक में कोड एक्सेक्यूशन बग था।
HackerOne ने अंततः रिपोर्ट को **क्रिटिकल** के रूप में मूल्यांकित किया और **$3,000 बाउंटी** प्रदान की, जो सत्यापन के दौरान प्रदर्शित व्यावहारिक प्रभाव के अनुरूप थी।
## तकनीकी मूल कारण
मूल कारण सिंगल-फ़ाइल आर्टिफैक्ट जनरेशन पथ में ट्रस्ट बाउंड्री विफलता थी।
वर्कफ़्लो ने बैकएंड प्रोसेसिंग श्रृंखला में बहुत दूर तक हमलावर-नियंत्रित पथ इनपुट पर भरोसा किया। इसने उपयोगकर्ता-प्रभावित फ़ाइलनाम को अपने इच्छित स्थान से बचकर संवेदनशील फ़ाइलसिस्टम लक्ष्यों तक पहुँचने की अनुमति दी। वर्कर वातावरण ने फिर उस गलती को और बढ़ा दिया, क्योंकि इसने एक्ज़ीक्यूटेबल पथ उजागर कर दिए जो रनटाइम उपयोगकर्ता के लिए लिखने योग्य थे और बाद में वर्कफ़्लो द्वारा स्वयं निष्पादित किए जाते थे।
उस संयोजन ने एक स्वच्छ शोषण श्रृंखला बनाई:
**उपयोगकर्ता-नियंत्रित पथ इनपुट → मनमानी फ़ाइल अधिलेखन → विश्वसनीय एक्ज़ीक्यूटेबल का अधिलेखन → बैकएंड RCE**
## संदर्भ
- [विक्रेता सलाह: CVE-2026-49009 – Mender Server में अनुचित इनपुट सैनिटाइज़ेशन](https://mender.io/blog/cve-2026-49009-cve-2026-33552-input-sanitization-and-access-control-issues-in-mender-server)
- [CVE.org पर CVE-2026-49009](https://www.cve.org/CVERecord?id=CVE-2026-49009)
- [पैच कमिट 484cc2a](https://github.com/mendersoftware/mender-server/commit/484cc2a13ad44d93cdf0f3c2ea9155b9bac4a969)
## निष्कर्ष
CVE-2026-49009 दिखाता है कि कैसे एक प्रतीत होने वाला सीमित इनपुट सैनिटाइज़ेशन मुद्दा पूर्ण RCE श्रृंखला बन सकता है, जब एक विश्वसनीय वर्कफ़्लो हमलावर-नियंत्रित डेटा को एक्ज़ीक्यूटेबल पथों पर लिखता है।
कमज़ोर संस्करणों में, एक प्रमाणित हमलावर सिंगल-फ़ाइल आर्टिफैक्ट जनरेशन सुविधा को पाथ ट्रैवर्सल, मनमानी अधिलेखन और रिमोट कोड एक्सेक्यूशन श्रृंखला में बदल सकता था। पैच किए गए संस्करणों ने उस पथ को अवरुद्ध कर दिया और वर्कफ़्लो को उसके इच्छित व्यवहार पर बहाल कर दिया।