
PoC in Python per CVE-2026-2898 che sfrutta la deserializzazione insicura in FunAdmin <=7.1.0-rc4, fornendo object injection e potenziale RCE tramite il parametro cloud_account appositamente modificato. Solo per test autorizzati.
FunAdmin <= 7.1.0-rc4 contiene una vulnerabilità di deserializzazione non sicura in AuthCloudService::getMember.
Il parametro cloud_account viene passato a PHP unserialize() senza validazione, consentendo l'iniezione di oggetti controllata dall'attaccante.
FunAdmin 7.1.0-rc4 (laboratorio Docker)
python3 exploit.py --url http://target --payload <serialized_string>
Solo per test educativi e autorizzati.