
Exploit PoC para CVE-2026-41242, injeção crítica de código em protobuf.js levando a RCE por meio de nomes de tipos forjados. Inclui aplicativo Node vulnerável, PoC local e script de exploit remoto em Python.
CVSS 9.4 (Crítico) | Injeção de Código (CWE-94)
protobuf.js (npm: protobufjs) versões ≤ 7.5.4 e ≤ 8.0.0 apresentam vulnerabilidade de execução de código arbitrário por meio do nome do tipo no schema protobuf. O módulo @protobufjs/codegen concatena o nome do tipo diretamente na string JavaScript e depois executa por meio do construtor Function() (equivalente a eval()). Um atacante que controla o schema pode injetar código que é executado no servidor.
Corrigido: protobufjs 7.5.5 / 8.0.1
CVE-2026-41242/
├── REPORT.md # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py # Script exploit (Python)
├── vuln-app/ # Ứng dụng Node.js vulnerable
│ ├── server.js # Express server
│ ├── poc_local.js # PoC local — chứng minh code injection
│ ├── package.json
│ └── package-lock.json
└── img/ # Screenshots
└── *.png # setup, recon, exploit, debug, patch
cd vuln-app
npm install
npm install @protobufjs/[email protected] # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá
# PoC local
node poc_local.js
# Server vulnerable
node server.js
# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"