Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event — PoC para CVE-2026-22015: injeção de evento malicioso insere variáveis de ambiente em funções serverless, sobrescrevendo segredos e possibilitando escalada de privilégios. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event
Escalada de PrivilégiosExploraçãoSegurança ServerlessSegurança na NuvemConfiguração IncorretaAprendizado e Educação
GitHubgeorge0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event

CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PoC para CVE-2026-22015: injeção de evento malicioso insere variáveis de ambiente em funções serverless, sobrescrevendo segredos e possibilitando escalada de privilégios.

Ver Repositório
20há 1 mêsAinda não revisado

CVE-2026-22015 – Injeção de Variáveis de Ambiente em Função Serverless via Evento

Código do Programa (simulação Python Lambda)

# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json

def handler(event, context):
    # The event contains environment variable overrides (debug feature)
    for key, value in event.get('env', {}).items():
        os.environ[key] = value
    return os.environ.get('SECRET', 'not set')

CVE-2026-22015 – Injeção de Variáveis de Ambiente em Função Serverless via Evento

Severity: Critical

Visão Geral

Uma função serverless confia no evento recebido para definir variáveis de ambiente, com o objetivo de depuração. Um atacante pode injetar variáveis de ambiente arbitrárias, sobrescrevendo segredos e alterando o comportamento da função.

Detalhes da Vulnerabilidade

  • Tipo: Injeção / Escalação de Privilégios
  • Impacto: Roubo de credenciais, corrupção de lógica.
  • Causa raiz: A função não valida a origem do evento; dados controlados pelo usuário são mesclados em os.environ.

Demonstração do Exploit

Execute a função localmente e invoque-a com o evento malicioso:

python lambda_env_inject.py

O segredo é sobrescrito para "attacker_controlled".

Baixar ferramenta