Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-82226 — CVE-2026-82226 の概念実証およびラボ。Tickera <= 3.6.0.2 における POST /cart/ 経由の未認証 PHP オブジェクトインジェクションで、Docker による再現とパッチガイダンスを含みます。 | Kitploit
ツール/GitHubGitHub/abraxas/cve-2026-82226
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育ラボと実践
GitHubabraxas/cve-2026-82226

CVE-2026-82226

CVE-2026-82226 の概念実証およびラボ。Tickera <= 3.6.0.2 における POST /cart/ 経由の未認証 PHP オブジェクトインジェクションで、Docker による再現とパッチガイダンスを含みます。

リポジトリを見る
9時間41分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Abraxas Labs — CVE-2026-82226

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-82226

CVE-2026-82226

Tickera 3.6.0.2 — Tickera

Tickera <= 3.6.0.2 バージョンにおける未認証の PHP オブジェクトインジェクション。

CVECVE-2026-82226 · CVE.org
CWECWE-502
CVSSCritical: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProductTickera
Affected3.6.0.2 までのすべてのバージョン(含む)
Patched3.6.0.3 以降
Authなし(ソースマップを参照)
Lab127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではない

アドバイザリ(ソースマップより)

PHP オブジェクトインジェクションは、create_order 内の checkout owner メタに対する maybe_unserialize であり、ajax action= ではありません。HTTP は cart + process-payment ページです。PHP メソッド名は action= ではありません。


エントリ

  • Method: POST
  • Path: /cart/
  • Router: 未認証 cart POST(wp_loaded / admin_post_nopriv_tickera_cart 上の update_cart)。nonce action は tickera_cart_page。その後 free_orders の process_payment が tc_payment_submit を伴って /process-payment/ に POST。create_order が owner *_post_meta を maybe_unserialize() する。
  • Notes: CVE-2026-82226 CWE-502: Tickera 3.6.0.2 の create_order が attendee owner_data *post_meta を maybe_unserialize() する(tickera.php 約3919行)。3.6.0.3 は is_serialized() な owner フィールドを拒否し、tickera_sanitize_array は allowed_classes=>false を使用する。ラボシード: 公開済みイベント + 無料の tc_tickets、show_owner_fields=yes、カナリアクラス POCWitness82226、公開ページスラッグ tc-lab-nonce(TICKET_ID= CART_NONCE= COOKIEHASH=)。cart cookie tc_cart{COOKIEHASH} は JSON {ticket_id:1}。ウィットネスは HTTP ボディまたは debug.log 内の POCWitness82226 であり、シェルではない。クラス名は 15 文字なのでペイロードは O:16: ではなく O:15: である。

コールチェーン

  • GET /tc-lab-nonce/ → TICKET_ID CART_NONCE COOKIEHASH
  • Set cookie tc_cart_{COOKIEHASH}={ticket_id:1}
  • POST /cart/ cart_action=proceed_to_checkout + nonce + owner_data_first_name_post_meta[id][0]=serialized object
  • TC::update_cart → save_cart_post_data stores owner_data in session
  • POST /process-payment/ tc_payment_submit (free_orders permanently_active, total 0)
  • TC_Gateway_Free_Orders::process_payment → TC::create_order → maybe_unserialize(owner *_post_meta)

ラボの前提条件

  • tickera-event-ticketing-system 3.6.0.2 が有効な WordPress
  • 公開済みの tc_events + tc_tickets(price_per_ticket=0、event_name=event id)
  • owner_data *_post_meta が受け入れられるように show_owner_fields=yes
  • スラッグ tc-lab-nonce 上の公開 TICKET_ID= CART_NONCE= COOKIEHASH=
  • ラボ mu-plugin のカナリアクラス POCWitness82226(wakeup/destruct が名前をログ出力。ガジェットチェーンではない)

ウィットネス

レスポンスまたは debug.log に POCWitness82226 が含まれる(unserialize 中にクラスがインスタンス化される)。テーマ HTML、無効な cart nonce、空の cart はオブジェクトインジェクションのウィットネスではない。

成功ではないもの

  • 一般的な 200 hello world HTML
  • 無効な cart リクエスト
  • The cart is empty
  • All fields marked with * are required
  • unserialize / クラスインスタンス化を伴わない status success
  • リバースシェルまたは外向き接続

パッチ / 修復

まずこれを実施: Tickera を 3.6.0.3 以降に更新する。

アップグレード後の確認

  • パッチ済みビルドに対して CVE-2026-82226-Abraxas-Labs.py を再実行する: マップされたウィットネスが出現しないことを確認する。
  • デプロイされたツリー内のベンダーアドバイザリ / チェンジセットを確認する(参考文献を参照)。
  • WAF シグネチャは遅延であり、パッチではない。

すぐに更新できない場合

  • 影響を受けるコンポーネントを無効化または隔離する。
  • 本番環境でウィットネス条件をハントする(新たな特権ユーザー、予期しないファイル、注入された行など、この CVE のマップが示すもの)。

再現(許可されたラボ)

http://127.0.0.1:8088(またはバインドしたループバック)のみを対象とする。このスクリプトをインターネットに向けないこと。

root@kitploit:~
python3 CVE-2026-82226-Abraxas-Labs.py

成功とは、レスポンスボディ内の上記のウィットネスである。一般的な 200 HTML はそうではない。


ラボイメージ

再現に使用したループバックスタック。このフォルダ内の Dockerfile がソースからビルドする場合を除き、公式イメージ。

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

YAML がローカルディレクトリをマウントする場合(バージョン表のプラグイン zip / ソースタグ)、脆弱な製品ツリーを Compose の隣にバインドする。127.0.0.1 以外は何も公開しない。


参考文献

  • CVE-2026-82226 · NVD

  • CVE-2026-82226 · CVE.org

  • patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve

  • github.com/advisories/GHSA-v3jw-vq2p-6xp9

  • nvd.nist.gov/vuln/detail/CVE-2026-82226

  • プラグインディレクトリ: tickera-event-ticketing-system

  • Trac ブラウザ: plugins.trac.wordpress.org/tickera-event-ticketing-system

  • SVN タグ: plugins.svn.wordpress.org/tickera-event-ticketing-system

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


レコード(構造化)

root@kitploit:~
# CVE-2026-82226  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-82226`
- CWE: CWE-502
- published: 2026-08-31T21:17:53.447

## NVD description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## MITRE description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## Affected

- Tickera Tickera n/a affected

## References (JSON sources only)

- https://patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-v3jw-vq2p-6xp9
- https://nvd.nist.gov/vuln/detail/CVE-2026-82226

## GitHub advisory

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

免責事項

このパックはベンダー、サイト所有者、およびライセンスを受けたラボ向けである。スクリプトは 127.0.0.1 と通信する。所有していないシステムに対して使用することは Abraxas Labs によって許可されていない。保証はない。

abraxaslabs.tech · github.com/abraxas · @abraxas_null

ツールをダウンロード