
PoC em Python para CVE-2026-2898 que explora desserialização insegura no FunAdmin <=7.1.0-rc4, proporcionando injeção de objetos e potencial RCE por meio do parâmetro cloud_account manipulado. Para testes autorizados.
O FunAdmin <= 7.1.0-rc4 contém uma vulnerabilidade de desserialização insegura em AuthCloudService::getMember.
O parâmetro cloud_account é passado para PHP unserialize() sem validação, permitindo injeção de objetos controlada pelo atacante.
FunAdmin 7.1.0-rc4 (laboratório Docker)
python3 exploit.py --url http://target --payload <serialized_string>
Apenas para fins educacionais e testes autorizados.