
CVE-2026-55579 – RCE não autenticado no Pheditor via senha padrão embutida "admin". Exploit completo em Python com upload de arquivos e execução no terminal. Sem dependências.
Resumo: O Pheditor (todas as versões) vem com uma senha de administrador padrão hardcoded (
admin) embutida no código-fonte. Não há obrigação de alterar a senha no primeiro login, apenas um aviso visual. Qualquer atacante não autenticado pode fazer login como admin e abusar do painel de terminal integrado (action=terminal) para executar comandos arbitrários do sistema operacional com os privilégios do servidor web. Combinado com capacidades de upload de arquivos, isso resulta em Execução Remota de Código (RCE) não autenticada.
A vulnerabilidade decorre de um hash SHA‑512 da senha admin codificado dentro de pheditor.php (linha 11):
define('PASSWORD', 'c7ad44cbad762a5da0a452f9e854fdc1e0e7a52a38015f23f3eab1d80b931dd472634dfac71cd34ebc35d16ab7fb8a90c81f975113d6c7538dc69dd8de9077ec');
Este hash corresponde a:
echo -n 'admin' | sha512sum
Por que isso é fatal:
pheditor.php).admin/admin, um atacante pode fazer login e obter acesso completo a:
action=terminal)action=upload)action=open/action=save)Não há limitação de taxa, bloqueio ou fator de autenticação adicional.
O ataque é extremamente simples e requer zero adivinhação:
POST para pheditor.php com pheditor_password=admin. O servidor define um cookie de sessão.token.POST com:
action=terminaltoken=<extraído>command=<comando do SO>dir= (opcional)<pre> e pode ser analisada de forma limpa.Alternativamente, o atacante pode fazer upload de um web shell ou sobrescrever arquivos do aplicativo.
Clone o repositório oficial e inicie um servidor local:
git clone https://github.com/pheditor/pheditor.git /tmp/pheditor
cd /tmp/pheditor
php -S localhost:8080 pheditor.php &
O exploit Python fornecido depende apenas da biblioteca padrão do Python (sem dependências externas). Ele possui CLI baseada em argparse, tratamento avançado de erros, modo verbose e controle de timeout.
python3 exploit.py http://localhost:8080/pheditor.php "id; hostname; whoami"
[*] Fazendo login com senha: admin
[+] Login bem-sucedido
[*] Extraindo token CSRF...
[+] Token: a1b2c3d4e5f6...
[*] Executando: id; hostname; whoami
==================================================
Saída do Comando:
==================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
ubuntu
www-data
==================================================
A exploração bem-sucedida concede ao atacante:
root), o atacante obtém controle total do host.Considerando que o Pheditor é frequentemente usado em ambientes de desenvolvimento ou como um gerenciador de arquivos leve, os atacantes podem facilmente encontrá-lo e explorá-lo para obter pontos de entrada iniciais.
pheditor_password=admin).Monitore seu ambiente em busca de indicadores de comprometimento:
pheditor.php com pheditor_password=admin ou action=terminal.sh, bash, nc, curl ou wget.Para um mergulho mais profundo na cadeia de exploração e payloads adicionais, consulte ANALYSIS.md.
Aviso Legal: Este repositório contém uma Prova de Conceito (PoC) destinada estritamente a fins de teste de segurança defensivo, educacional e autorizado. Não use este código contra sistemas que você não possui ou para os quais não tem permissão explícita por escrito para testar. Os autores não assumem qualquer responsabilidade pelo uso indevido.
| Atributo | Detalhes |
|---|
| Identificador CVE | CVE-2026-55579 |
| Software Afetado | Pheditor (todas as versões até o HEAD atual inclusive) |
| Versão Corrigida | Nenhuma ainda (patch do fornecedor não lançado; workaround necessário) |
| Classe de Vulnerabilidade | CWE-798: Uso de Credenciais Codificadas |
| Pontuação CVSS v3.1 | 9.8 (Crítico) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Autenticação | Nenhuma – as credenciais padrão são publicamente conhecidas |
| Verificação | Confirmada em uma instalação nova do Pheditor |