Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
POC_CVE-2026-46716 — CVE-2026-46716 の再現可能なラボ環境。Nezha Monitoring の cron API 認証バイパスによる重大なクロステナント RCE。Nuclei 検出テンプレートと Docker ベースの脆弱/パッチ適用済みクラスターが含まれます。 | Kitploit
ツール/GitHubGitHub/haerin-l/poc_cve-2026-46716
脆弱性分析エクスプロイトウェブアプリケーション悪用CTFペネトレーションテスト学習と教育ラボと実践
GitHubhaerin-l/poc_cve-2026-46716

POC_CVE-2026-46716

CVE-2026-46716 の再現可能なラボ環境。Nezha Monitoring の cron API 認証バイパスによる重大なクロステナント RCE。Nuclei 検出テンプレートと Docker ベースの脆弱/パッチ適用済みクラスターが含まれます。

リポジトリを見る
13ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-46716 — Nezha Monitoring の Cron API 認可バイパスによるクロステナント RCE

CVE-2026-46716 を再現・検出するためのラボ環境です。これは Nezha Monitoring の重大な脆弱性で、POST /api/v1/cron エンドポイントに管理者権限チェックがなく、RoleMember ユーザーがクロステナントのリモートコード実行(RCE)を達成できるというものです。


脆弱性の概要

項目詳細
CVE IDCVE-2026-46716
GHSAGHSA-99gv-2m7h-3hh9
CVSS9.9(Critical)— AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
影響を受けるバージョンnezhahq/nezha >= 1.4.0、< 1.14.15-0.20260517022419-d7526351cf97
修正済みv1.14.15-0.20260517022419-d7526351cf97(commit d7526351cf97、2026-05-17)
CWECWE-862(認可の欠如)、CWE-269(不適切な特権管理)、CWE-78(OS コマンドインジェクション)

根本原因

root@kitploit:~
Vulnerable path:
POST /api/v1/cron  →  commonHandler (JWT auth only, no role check)
  → CheckPermission(servers=[])
    → iterates empty list → returns true unconditionally
      → CronTrigger dispatches command to ALL servers via ServerShared map
        ❌ No admin check, no ownership validation → cross-tenant RCE

Patched path:
POST /api/v1/cron  →  commonHandler (same — HTTP 200 still returned for members)
  → CheckPermission(servers=[]) → true (unchanged)
    → CronTrigger: cronCanSendToServer(cr, s) checks cr.UserID == s.UserID
      ✅ Commands only dispatched to servers owned by the cron creator

攻撃の前提条件

#条件詳細
1影響を受ける Nezha バージョン< 1.14.15-0.20260517022419
2認証済みアカウントRoleMember(最小権限レベル)
3空のサーバーリスト"servers":[], "cover":1 により CheckPermission をバイパス

ラボ構成

root@kitploit:~
Host Machine
├── localhost:8008 ──→ Docker: nezha-vuln    (v1.14.14            ⚠ VULNERABLE)
└── localhost:8009 ──→ Docker: nezha-patched (commit d7526351cf97 ✓ PATCHED, built from source)

前提条件

ツールインストール
Docker Desktopdocker.com
nucleibrew install nuclei
curl、python3macOS にプリインストール済み

実行方法

ステップ 1 — ラボ環境のセットアップ

root@kitploit:~
bash scripts/01-setup.sh

完了すると:

root@kitploit:~
══════════════════════════════════════════════════════
 Lab ready!
══════════════════════════════════════════════════════
 Vulnerable  (v1.14.14) : http://localhost:8008
 Patched     (latest) : http://localhost:8009
 Admin       : admin / admin
 Member      : member / Memberpass123!
══════════════════════════════════════════════════════

注: メンバーアカウント作成 API が想定と異なる場合は、Nezha UI(http://localhost:8008、設定 → ユーザー)から手動で作成してください。

ステップ 2 — CVE の発動

root@kitploit:~
bash scripts/03-trigger-cve.sh

想定される出力 — 脆弱なバージョン(v1.14.14):

root@kitploit:~
HTTP 200 — Cron created (id: 1)
⚠  RESULT: ADMIN CHECK BYPASSED — VULNERABLE

想定される出力 — 修正済み:

root@kitploit:~
HTTP 403 — Access denied
✓  RESULT: Admin check enforced — PATCHED

ステップ 3 — Nuclei による検出

root@kitploit:~
# Vulnerable cluster → should produce a [critical] finding
nuclei -duc -t nuclei/CVE-2026-46716.yaml \
  -u http://localhost:8008 \
  -var username=admin \
  -var password=admin

# Patched cluster → should produce no findings
nuclei -duc -t nuclei/CVE-2026-46716.yaml \
  -u http://localhost:8009 \
  -var username=admin \
  -var password=admin

ステップ 4 — 環境の破棄

root@kitploit:~
bash scripts/99-teardown.sh

ディレクトリ構成

root@kitploit:~
nezha-cve-2026-46716-lab/
├── README.md
├── LAB_SETUP_GUIDE.md              # Lab setup guide (English)
├── VULNERABILITY_ANALYSIS.md       # Code-level vulnerability analysis (English)
├── NUCLEI_TEMPLATE_GUIDE.md        # Nuclei template design and test results (English)
├── docker-compose.yaml
│
├── REPORT/                         # Korean reports
│   ├── LAB_REPORT_KR.md
│   ├── Nuclei_Template_Report_KR.md
│   └── Vulnerability_Analysis_KR.md
│
├── nuclei/
│   └── CVE-2026-46716.yaml         # Nuclei detection template
│
└── scripts/
    ├── 01-setup.sh                 # Start containers, create member account
    ├── 03-trigger-cve.sh           # PoC: trigger auth bypass, verify result
    └── 99-teardown.sh              # Stop and remove all lab resources

Nuclei テンプレートの検出ロジック

root@kitploit:~
Step 1  POST /api/v1/login  (admin credentials)
        → authenticate and extract JWT token

Step 2  GET /api/v1/setting
        → version field matched against vulnerable range (1.4.x – 1.14.14)
        → match  →  FINDING: vulnerable version detected
        → no match (>= 1.14.15 or "debug")  →  no finding

脆弱なバージョンと修正済みバージョンの両方が POST /api/v1/cron に対して servers:[], cover:1 で HTTP 200 を返すため、挙動ベースの検出は不可能です。修正は API レベルではなく、実行時に CronTrigger 内で所有権の検証を追加するだけです。GET /api/v1/setting が version フィールドを返すのは RoleAdmin ユーザーのみであるため、管理者認証情報が必要です。


参考情報

  • GHSA-99gv-2m7h-3hh9
  • NVD — CVE-2026-46716

警告: このラボ内のすべての認証情報は、セキュリティ研究目的のみの偽のテストデータです。本番環境では絶対に使用しないでください。

ツールをダウンロード