
Módulos Metasploit, PoCs em Python e laboratórios Docker descartáveis para quatro CVEs de plataformas: Keycloak (CVE-2026-18963), Apache NiFi (CVE-2026-39816), HashiCorp Vault (CVE-2026-5006), HashiCorp Nomad (CVE-2026-7474).
Pesquisa de vulnerabilidades que realizei em quatro serviços de plataforma amplamente implantados: Keycloak, Apache NiFi, HashiCorp Vault e HashiCorp Nomad. Para cada descoberta, este repositório contém os artefatos write-once que realmente uso, um módulo Metasploit quando fez sentido, um proof of concept autônomo em Python e um pequeno laboratório Docker que sobe apenas o serviço vulnerável para que qualquer pessoa possa reproduzir o bug sem precisar acreditar na minha palavra.
Nada aqui tem como alvo um ambiente de produção. Os laboratórios são contêineres descartáveis no seu próprio host.
| CVE | Componente | Classe | Afetado | Metasploit | PoC | Lab |
|---|---|---|---|---|---|---|
| CVE-2026-18963 | Keycloak | Account takeover por seletor fixo na redefinição de credenciais | < 26.7.2 | sim | sim | sim |
| CVE-2026-39816 | Apache NiFi | Tinkerpop / ExecuteGraphQuery Groovy RCE além do gate de execução de código | 2.0.0-M1 .. 2.8.0 | sim | sim | sim |
| CVE-2026-5006 | HashiCorp Vault | Injeção de barra em metadados de política baseada em template (HCSEC-2026-32) | <= 2.0.3 | sim | sim | sim |
| CVE-2026-7474 | HashiCorp Nomad | Path traversal de plugin_id em host-volume dinâmico até a raiz (HCSEC-2026-15) | <= 2.0.0 | sim | sim |
metasploit-custom-modules/ Módulos Metasploit + documentação dos módulos, na árvore padrão do framework
exploits/ um PoC Python autônomo por CVE
docker-lab/ um laboratório Docker descartável por CVE, sobe apenas o serviço vulnerável
Cada um desses três tem seu próprio README com os detalhes. Versão resumida:
~/.msf4). Três módulos: o takeover do Keycloak, a injeção de barra em metadados do Vault e
o RCE do NiFi.Escolha um CVE, suba o laboratório dele, dispare o PoC. Por exemplo, Keycloak:
cd docker-lab/keycloak-cve-2026-18963
docker compose up -d
cd ../..
python3 exploits/kc_ato_18963.py \
--base http://127.0.0.1:8080 --realm larkspur \
--victim j.okonkwo --newpass Chang3d-by-attacker!
Os outros três seguem o mesmo padrão. Leia o README de cada laboratório primeiro; alguns deles
precisam de --build e de um minuto para provisionar.
Todos os quatro foram reportados aos respectivos fornecedores e estão corrigidos nas versões indicadas acima.
Tudo o que é publicado aqui roda contra as imagens deliberadamente desatualizadas em docker-lab/.
Aponte isso para qualquer coisa que você não possua e a responsabilidade é sua.
MIT. Consulte LICENSE.