
Prova de conceito de exploit para CVE-2026-26336, uma travessia de caminho não autenticada no Alfresco Share que permite leitura arbitrária de arquivos dentro do webapp e de instâncias Tomcat co-implantadas.
O Alfresco Share expõe um endpoint /share/page/resource/ usado para servir recursos estáticos. Em versões vulneráveis, este endpoint não restringe adequadamente o path traversal, permitindo que um atacante não autenticado leia arquivos arbitrários dentro do webapp do Share (e potencialmente webapps irmãos implantados na mesma instância do Tomcat).
..;/)Um atacante não autenticado pode ler qualquer arquivo dentro do webapp implantado:
WEB-INF/web.xml — configuração de servlets, cadeias de filtros, restrições de segurançaWEB-INF/classes/alfresco-global.properties — credenciais de banco de dados, senhas de bind LDAP, credenciais SMTPWEB-INF/classes/alfresco/keystore/ssl.keystore — certificados mTLS usados para comunicação com o SolrWEB-INF/classes/alfresco/keystore/ssl-keystore-passwords.properties — senhas do keystoreMETA-INF/MANIFEST.MF — informações exatas de versão e buildNB: Se o webapp do Alfresco estiver co-implantado no mesmo Tomcat, o double traversal (..;/..;/alfresco/...) alcança o WAR do Alfresco, expondo credenciais de banco de dados e material do keystore.
python poc.py -t https://target.com
python poc.py -t https://target.com -f WEB-INF/classes/alfresco-global.properties
python poc.py -t https://target.com --dump
Esta ferramenta é fornecida apenas para testes de segurança autorizados e fins educacionais. O acesso não autorizado a sistemas de computador é ilegal. Sempre obtenha permissão por escrito antes de testar.