Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-56158-.NET-Framework-RCE-PoC-Exploit — Genera cinque formati di payload di deserializzazione .NET per CVE-2026-56158, li consegna tramite endpoint HTTP/SOAP/JSON, include mock server, scanner e output di report JSON. | Kitploit
Strumenti/GitHubGitHub/sam00/cve-2026-56158-.net-framework-rce-poc-exploit
Scanner di VulnerabilitàGenerazione di PayloadAnalisi Statica del Codice (SAST)Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSviluppo Payload
GitHub
sam00/cve-2026-56158-.net-framework-rce-poc-exploit

CVE-2026-56158-.NET-Framework-RCE-PoC-Exploit

Genera cinque formati di payload di deserializzazione .NET per CVE-2026-56158, li consegna tramite endpoint HTTP/SOAP/JSON, include mock server, scanner e output di report JSON.

Vedi Repository
1241 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-56158 — Exploit PoC di Esecuzione Remota di Codice (RCE) in .NET Framework

Critico (CVSS 9.8) — Deserializzazione di dati non attendibili (CWE-502) in Microsoft .NET Framework e .NET Runtime Corretto: 14 luglio 2026 | Attribuito a: Positive Technologies (PT-2026-60174)


Indice

  • Panoramica
  • Dettagli della Vulnerabilità
  • Versioni Interessate
  • Vettori di Attacco
  • Architettura dell'Exploit
  • Struttura dei File
  • Installazione
  • Utilizzo Passo dopo Passo
  • Test
  • Rilevamento e Hardening
  • Mitigazione
  • Riferimenti
  • Dichiarazione di non Responsabilità
  • Licenza

Panoramica

CVE-2026-56158 è una vulnerabilità critica di esecuzione remota di codice in Microsoft .NET Framework e nel runtime .NET. Il difetto risiede nella deserializzazione non sicura di dati non attendibili (CWE-502): quando un'applicazione .NET utilizza serializzatori legacy (BinaryFormatter, NetDataContractSerializer, SoapFormatter, ObjectStateFormatter) o Json.NET con TypeNameHandling.All/Auto, un attaccante remoto non autenticato può consegnare un payload serializzato appositamente costruito che innesca l'esecuzione di codice arbitrario al momento della deserializzazione.

La vulnerabilità presenta un punteggio base CVSS 3.1 di 9.8, livello Critico, con il vettore AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, il che significa:

  • Vettore di attacco: Rete (nessun accesso fisico richiesto)
  • Complessità di attacco: Bassa
  • Privilegi richiesti: Nessuno
  • Interazione utente: Nessuna
  • Impatto: Compromissione totale di Riservatezza, Integrità e Disponibilità

Microsoft ha rilasciato gli aggiornamenti di sicurezza il 14 luglio 2026 nell'ambito del ciclo mensile Patch Tuesday.


Dettagli della Vulnerabilità

CampoValore
CVE IDCVE-2026-56158
TitoloVulnerabilità di Esecuzione Remota di Codice in .NET Framework
CVSS 3.19.8 Critico (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
CVSS 2.07.5 Alto (AV:N/AC:L/Au:N/C:P/I:P/A:P)
CWECWE-502 (Deserializzazione di dati non attendibili)
Pubblicata14 luglio 2026
Corretta14 luglio 2026
Scoperta daPositive Technologies (PT-2026-60174)
EPSSNon ancora valutato
CISA KEVNon elencato

Causa principale

I serializzatori legacy del runtime .NET ricostruiscono tipi di oggetto arbitrari a partire da flussi serializzati senza validare il tipo o il contenuto. Quando un attaccante controlla l'input serializzato, può indirizzare il deserializzatore a istanziare tipi inattesi i cui costruttori, callback o setter di proprietà eseguono codice arbitrario: un classico attacco a catena di gadget per deserializzazione.

La vulnerabilità interessa diversi meccanismi di serializzazione:

  1. BinaryFormatter — Flusso binario con metadati di tipo; la catena di gadget TypeConfuseDelegate delega a Process.Start
  2. NetDataContractSerializer — Formato XML che include informazioni sui tipi .NET; consente l'istanziazione diretta dei tipi
  3. SoapFormatter — Busta XML SOAP con riferimenti a tipi CLR; ProcessStartInfo incorporato nel corpo SOAP
  4. ObjectStateFormatter — Formato binario ViewState di ASP.NET; Process.Start tramite il campo ViewState
  5. Json.NET (Newtonsoft.Json) — JSON con metadati $type quando TypeNameHandling.All/Auto è abilitato; il gadget ObjectDataProvider chiama Process.Start

Versioni Interessate

ProdottoIntervallo vulnerabileVersione correttaArticolo KB
.NET 8.08.0.0 – 8.0.288.0.29KB5100998
.NET 9.09.0.0 – 9.0.179.0.18KB5100998
.NET 10.010.0.0 – 10.0.910.0.10KB5101001
.NET Framework 3.5Tutte le versioni precedenti alla correzioneCorrettoKB5100985
.NET Framework 4.6.2–4.7.2Tutte le versioni precedenti alla correzioneCorrettoKB5100991
.NET Framework 4.8Tutte le versioni precedenti alla correzioneCorrettoKB5101011
.NET Framework 4.8.1Tutte le versioni precedenti alla correzioneCorrettoKB5101002
Visual Studio 2022 (17.12)Pre-correzione17.12.x—
Visual Studio 2022 (17.14)Pre-correzione17.14.x—
Visual Studio 2026 (18.7)Pre-correzione18.7.x—

Pacchetti Alpine Linux:

  • dotnet8-runtime < 8.0.29-r0
  • dotnet9-runtime < 9.0.18-r0
  • dotnet10-runtime < 10.0.10-r0

Vettori di Attacco

Questo exploit PoC genera e consegna payload tramite 5 diversi formati di attacco per deserializzazione:

1. BinaryFormatter (Gadget TypeConfuseDelegate)

Serialized Stream → BinaryFormatter.Deserialize() → TypeConfuseDelegate
  → Process.Start("cmd.exe", "/c calc.exe") → RCE
  • Formato: Binario (flusso serializzato .NET)
  • Content-Type: application/octet-stream
  • Consegna: corpo di richiesta HTTP POST, file
  • Gadget: ActivitySurrogateSelector+ObjectSurrogate → TypeConfuseDelegate → Process.Start

2. NetDataContractSerializer

XML with type info → NetDataContractSerializer.ReadObject()
  → ProcessStartInfo instantiation → Process.Start → RCE
  • Formato: XML con informazioni sui tipi .NET incorporate
  • Content-Type: application/octet-stream o text/xml
  • Consegna: corpo di richiesta HTTP POST, endpoint WCF

3. SoapFormatter

SOAP envelope → SoapFormatter.Deserialize()
  → ProcessStartInfo in SOAP body → Process.Start → RCE
  • Formato: busta XML SOAP con riferimenti a tipi CLR
  • Content-Type: text/xml
  • Consegna: endpoint SOAP WCF/ASMX

4. ObjectStateFormatter (ViewState)

ViewState binary → ObjectStateFormatter.Deserialize()
  → Process.Start via ViewState field → RCE
  • Formato: Binario (formato ViewState ASP.NET)
  • Content-Type: application/octet-stream
  • Consegna: campo __VIEWSTATE di HTTP POST

5. Json.NET (TypeNameHandling.All)

JSON with $type → JsonConvert.DeserializeObject<T>(json, TypeNameHandling.All)
  → ObjectDataProvider.MethodName = "Start" → Process.Start → RCE
  • Formato: JSON con metadati $type
  • Content-Type: application/json
  • Consegna: endpoint API REST con TypeNameHandling.All o Auto

Architettura dell'Exploit

Scarica lo strumento