
Proof-of-concept exploit per CVE-2026-26336, una path traversal non autenticata in Alfresco Share che consente la lettura arbitraria di file all'interno della webapp e delle istanze Tomcat co-distribuite.
Alfresco Share espone un endpoint /share/page/resource/ utilizzato per servire risorse statiche. Nelle versioni vulnerabili, questo endpoint non limita correttamente il path traversal, consentendo a un attaccante non autenticato di leggere file arbitrari all'interno della webapp Share (e potenzialmente webapp adiacenti distribuite nella stessa istanza Tomcat).
..;/)Un attaccante non autenticato può leggere qualsiasi file all'interno della webapp distribuita:
WEB-INF/web.xml — configurazione servlet, catene di filtri, vincoli di sicurezzaWEB-INF/classes/alfresco-global.properties — credenziali del database, password di bind LDAP, credenziali SMTPWEB-INF/classes/alfresco/keystore/ssl.keystore — certificati mTLS utilizzati per la comunicazione con SolrWEB-INF/classes/alfresco/keystore/ssl-keystore-passwords.properties — password del keystoreMETA-INF/MANIFEST.MF — informazioni precise su versione e buildNB: Se la webapp Alfresco è co-distribuita nello stesso Tomcat, il doppio traversal (..;/..;/alfresco/...) raggiunge il WAR di Alfresco, esponendo le credenziali del database e il materiale del keystore.
python poc.py -t https://target.com
python poc.py -t https://target.com -f WEB-INF/classes/alfresco-global.properties
python poc.py -t https://target.com --dump
Questo strumento è fornito esclusivamente per test di sicurezza autorizzati e scopi didattici. L'accesso non autorizzato a sistemi informatici è illegale. Ottenere sempre un'autorizzazione scritta prima di effettuare test.