Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-27626-PoC — OliveTin é uma interface web auto-hospedada para expor comandos shell predefinidos aos usuários finais. Este repositório contém uma prova de conceito demonstrando dois vetores independentes de injeção de comandos do SO no caminho de execução do modo Shell do OliveTin, ambos contornando as verificações de segurança de argumentos de shell pretendidas pela aplicação. | Kitploit
Ferramentas/GitHubGitHub/0xh7ml/cve-2026-27626-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleRed TeamingDesenvolvimento de Payloads
GitHub0xh7ml/cve-2026-27626-poc

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

CVE-2026-27626-PoC

Ver Repositório
12há 1 mêsAinda não revisado

OliveTin é uma interface web auto-hospedada para expor comandos shell predefinidos aos usuários finais. Este repositório contém uma prova de conceito demonstrando dois vetores independentes de injeção de comandos do SO no caminho de execução do modo Shell do OliveTin, ambos contornando as verificações de segurança de argumentos de shell pretendidas pela aplicação.

Compartilhar

CVE-2026-27626 — Injeção de Comando no Sistema Operacional OliveTin (PoC)

Sumário

ID do CVECVE-2026-27626
ComponenteOliveTin
Classe de VulnerabilidadeCWE-78: Neutralização Incorreta de Elementos Especiais usados em um Comando do Sistema Operacional
CVSS 3.19.9–10.0 (Crítico) — AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Versões AfetadasTodas as versões ≤ 3000.10.0 (commits anteriores a 0.0.0-20260222101908-4bbd2eab1532)
Versão Corrigida0.0.0-20260222101908-4bbd2eab1532 ou superior
AvisoGHSA-49gm-hh7w-wfvf
Divulgado2026-02-22 (aviso), 2026-02-25 (NVD)

OliveTin é uma interface web auto-hospedada para expor comandos shell predefinidos a usuários finais. Este repositório contém uma prova de conceito demonstrando dois vetores independentes de injeção de comandos do sistema operacional no caminho de execução do modo Shell do OliveTin, ambos contornando as verificações de segurança de argumentos shell pretendidas pela aplicação.

Contexto

OliveTin permite que um administrador defina Ações — comandos shell com argumentos parametrizados — que usuários autenticados (ou, dependendo da configuração, anônimos) podem acionar a partir de uma interface web ou via webhooks. Para evitar que usuários escapem do comando pretendido por meio de valores de argumento, o OliveTin executa cada argumento fornecido pelo usuário através de checkShellArgumentSafety() antes de inseri-lo em uma string de comando e passá-lo para sh -c.

Esta é a fronteira de segurança que a vulnerabilidade quebra. O OliveTin distingue explicitamente "o administrador define o comando" de "o usuário fornece o valor" — a verificação de segurança existe especificamente para que um usuário não possa transformar um valor de argumento em uma forma de executar comandos arbitrários.

Causa Raiz

Vetor 1 — Tipo de argumento password não é verificado

checkShellArgumentSafety() apenas sanitiza uma lista fixa de tipos de argumento permitidos:

root@kitploit:~
func checkShellArgumentSafety(argType string, value string) bool {
    dangerousTypes := []string{"string", "int", "bool", "choice"}
    for _, dt := range dangerousTypes {
        if argType == dt {
            return sanitizeInput(value)
        }
    }
    // BUG: "password" type not checked
    return true // Assumes safe
}

password é um tipo de argumento documentado e intencional para aceitar entrada sensível do usuário — mas não está em dangerousTypes, então cai para return true sem ser sanitizado. Qualquer usuário capaz de preencher um argumento do tipo password em uma Ação no modo Shell pode injetar metacaracteres de shell (;, |, `, $(), etc.) que executam comandos arbitrários como o usuário do processo OliveTin.

A explorabilidade aqui é ampliada pelos padrões do OliveTin: o auto-registro está habilitado e authType: none por padrão, então em muitas implantações reais, "usuário autenticado" não requer nenhuma barreira real.

Vetor 2 — Extração de JSON de webhook ignora completamente a verificação de tipo

Independente do Vetor 1, o manipulador de webhooks do OliveTin extrai pares chave/valor arbitrários do corpo JSON de um webhook recebido e os injeta diretamente em ExecutionRequest.Arguments (service/internal/executor/handler.go:153-157).

Como essas chaves derivadas do webhook não possuem um ActionArgument correspondente definido na configuração da ação, parseActionArguments() (arguments.go) não encontra um tipo de argumento para verificar e pula checkShellArgumentSafety() completamente — não apenas para password, mas para todos os tipos. O valor bruto é interpolado no comando shell e passado para sh -c sem nenhuma validação.

Como receber webhooks de fontes externas/não confiáveis é um dos principais casos de uso suportados do OliveTin, este vetor não requer nenhuma autenticação.

Impacto combinado

Uma instância do OliveTin executando em modo Shell com qualquer Ação acionada por webhook é vulnerável a execução remota de código não autenticada, com os privilégios do processo OliveTin — potencialmente comprometendo totalmente o host, dependendo de como o OliveTin é implantado (bare metal vs. contêiner, capacidades concedidas, etc.).

Configuração Afetada

Você provavelmente está vulnerável se sua instância do OliveTin:

  • Executa Ações no modo Shell, e
  • Possui pelo menos uma Ação com um argumento do tipo password exposta a usuários não confiáveis/privilegiados inferiores (Vetor 1), ou
  • Possui qualquer Ação acionável via webhook, particularmente uma que seja alcançável de fora do seu perímetro de confiança (Vetor 2)

Uso

root@kitploit:~
python3 CVE-2026-27626.py -u <ALVO> [OPÇÕES]

Argumentos


Impacto

  • Execução arbitrária de comandos do sistema operacional como a conta de serviço do OliveTin
  • Comprometimento total do host ou contêiner que executa o OliveTin
  • Movimentação lateral para qualquer ambiente que o OliveTin possa alcançar (comumente é executado com acesso elevado para gerenciar outros serviços)
  • O Vetor 2 possibilita isso com zero credenciais, contra qualquer instância voltada para a internet que aceite webhooks

Remediação

  1. Atualize o OliveTin para 0.0.0-20260222101908-4bbd2eab1532 ou superior assim que estiver disponível no seu canal de atualização.
  2. Até que a correção seja aplicada:
    • Desabilite o modo Shell se não for necessário.
    • Evite usar Ações acionadas por webhook no modo Shell.
    • Remova ou evite argumentos do tipo password em qualquer Ação acessível por usuários não confiáveis.
    • Desabilite o auto-registro e imponha autenticação real (authType diferente de none).
    • Restrinja o acesso de rede ao endpoint de webhook do OliveTin apenas a fontes confiáveis (lista de permissões via firewall/proxy reverso).
    • Execute o OliveTin em um contêiner com um conjunto mínimo de capacidades e um perfil seccomp restritivo para limitar o raio de explosão mesmo se explorado.
    • Monitore os logs do processo OliveTin / logs de auditoria do host para processos filhos inesperados gerados pelo serviço OliveTin.

Linha do Tempo

DataEvento
2026-02-20CVE reservado
2026-02-22Aviso de Segurança do GitHub publicado
2026-02-25Publicação no NVD
2026-02-27Aviso atualizado

Referências

  • Aviso de Segurança do GitHub: GHSA-49gm-hh7w-wfvf
  • NVD: CVE-2026-27626
  • Projeto OliveTin: github.com/OliveTin/OliveTin

Uso Responsável

Este PoC é publicado apenas para fins de pesquisa defensiva, engenharia de detecção e testes de penetração autorizados. Não o execute contra sistemas que você não possui ou para os quais não possui autorização explícita por escrito para testar. O mau uso deste código contra sistemas de terceiros pode violar leis de crimes cibernéticos (ex.: CFAA nos EUA, Computer Misuse Act no Reino Unido e estatutos equivalentes em outros locais) e é de responsabilidade exclusiva da pessoa que o executa.

Autor

Md Saikat (0xh7ml)

Baixar ferramenta
OpçãoDescriçãoPadrão
-u, --urlHost/IP alvoObrigatório
-p, --portPorta do OliveTin1337
-x, --cmdComando a executarid