
CVE-2026-92247 の Python PoC。SynaptikCMS のファイルマネージャーにおける、PHP アップロードおよびリネーム検証バイパスを悪用した認証済み RCE。
SynaptikCMS ファイルマネージャー 認証済みリモートコード実行
SynaptikCMS のファイルマネージャーでは、認証済みの攻撃者がファイルをアップロードし、その後そのファイルを PHP ファイルにリネームすることが可能です。このアップロードおよびリネームの動作を悪用することで、実行可能な PHP コードを Web からアクセス可能な場所に配置でき、結果として Web サーバーのコンテキストでリモートコード実行が可能になります。
研究者: D1n3sh
/admin/file-manager.php
脆弱な機能は、ファイルのアップロードおよびファイルのリネーム操作に関連しています。
このエクスプロイトには、認証済みの管理者セッションが必要です。
PoC は管理者セッション Cookie を受け取り、ファイルマネージャーのエンドポイントと対話します。提供されているエクスプロイトは、以下のエンドポイントを使用します:
/admin/file-manager.php
PoC に記載されているエクスプロイトチェーンは以下の通りです:
.php ファイル名にリネームする。アップロードされた PoC は、この手順を直接実装しています。
PoC は以下に提供されています:
synaptik_rce.py
このスクリプトは PHP ペイロードを作成し、PHP 以外のファイル名を使用してアップロードした後、PHP ファイル名へのリネームを試みます。
python3 synaptik_rce.py \
-u https://TARGET \
-c 'ADMIN_SESSION_COOKIE'
許可されたテスト専用です。
PoC は、HTTP プロキシを介したトラフィックのプロキシ、およびテスト後のクリーンアップもサポートしています。
エクスプロイトが成功すると、認証済みの攻撃者が Web サーバープロセスの権限で任意のオペレーティングシステムコマンドを実行できる可能性があります。
サーバー構成およびアプリケーションプロセスの権限によっては、以下の結果を招く可能性があります:
この脆弱性は、SynaptikCMS プロジェクトに責任を持って開示されました。
その後、この問題はプロジェクトのメンテナーによって修正され、研究者は SynaptikCMS Security Hall of Fame にクレジットされました。
この概念実証は、セキュリティ研究および許可されたテスト専用に提供されています。
システム所有者から明示的な許可を得ずに、この PoC をシステムに対して使用しないでください。