
CVE-2026-82226 の概念実証およびラボ。Tickera <= 3.6.0.2 における POST /cart/ 経由の未認証 PHP オブジェクトインジェクションで、Docker による再現とパッチガイダンスを含みます。
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-82226
Tickera 3.6.0.2 — Tickera
Tickera <= 3.6.0.2 バージョンにおける未認証の PHP オブジェクトインジェクション。
| CVE | CVE-2026-82226 · CVE.org |
| CWE | CWE-502 |
| CVSS | Critical: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Product | Tickera |
| Affected | 3.6.0.2 までのすべてのバージョン(含む) |
| Patched | 3.6.0.3 以降 |
| Auth | なし(ソースマップを参照) |
| Lab | 127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではない |
PHP オブジェクトインジェクションは、create_order 内の checkout owner メタに対する maybe_unserialize であり、ajax action= ではありません。HTTP は cart + process-payment ページです。PHP メソッド名は action= ではありません。
POST/cart/GET /tc-lab-nonce/ → TICKET_ID CART_NONCE COOKIEHASHSet cookie tc_cart_{COOKIEHASH}={ticket_id:1}POST /cart/ cart_action=proceed_to_checkout + nonce + owner_data_first_name_post_meta[id][0]=serialized objectTC::update_cart → save_cart_post_data stores owner_data in sessionPOST /process-payment/ tc_payment_submit (free_orders permanently_active, total 0)TC_Gateway_Free_Orders::process_payment → TC::create_order → maybe_unserialize(owner *_post_meta)レスポンスまたは debug.log に POCWitness82226 が含まれる(unserialize 中にクラスがインスタンス化される)。テーマ HTML、無効な cart nonce、空の cart はオブジェクトインジェクションのウィットネスではない。
まずこれを実施: Tickera を 3.6.0.3 以降に更新する。
アップグレード後の確認
CVE-2026-82226-Abraxas-Labs.py を再実行する: マップされたウィットネスが出現しないことを確認する。すぐに更新できない場合
http://127.0.0.1:8088(またはバインドしたループバック)のみを対象とする。このスクリプトをインターネットに向けないこと。
python3 CVE-2026-82226-Abraxas-Labs.py
成功とは、レスポンスボディ内の上記のウィットネスである。一般的な 200 HTML はそうではない。
再現に使用したループバックスタック。このフォルダ内の Dockerfile がソースからビルドする場合を除き、公式イメージ。
cd lab
docker compose up --force-recreate
YAML がローカルディレクトリをマウントする場合(バージョン表のプラグイン zip / ソースタグ)、脆弱な製品ツリーを Compose の隣にバインドする。127.0.0.1 以外は何も公開しない。
プラグインディレクトリ: tickera-event-ticketing-system
Trac ブラウザ: plugins.trac.wordpress.org/tickera-event-ticketing-system
SVN タグ: plugins.svn.wordpress.org/tickera-event-ticketing-system
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-82226 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-82226`
- CWE: CWE-502
- published: 2026-08-31T21:17:53.447
## NVD description
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
## MITRE description
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
## Affected
- Tickera Tickera n/a affected
## References (JSON sources only)
- https://patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-v3jw-vq2p-6xp9
- https://nvd.nist.gov/vuln/detail/CVE-2026-82226
## GitHub advisory
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
このパックはベンダー、サイト所有者、およびライセンスを受けたラボ向けである。スクリプトは 127.0.0.1 と通信する。所有していないシステムに対して使用することは Abraxas Labs によって許可されていない。保証はない。