
PoC em Python 3 para CVE-2026-102427, um RCE de upload não autenticado no OrdaSoft Joomla CCK (com_os_cck) via task=getContent e site/uploader.php usando um polyglot GIF/PHP.
PoC em Python 3 para CVE-2026-102427 — OrdaSoft Joomla CCK — RCE não autenticado via task=getContent → site/uploader.php (polyglot GIF/PHP, nome de arquivo .php).
| CVE.org | https://www.cve.org/CVERecord?id=CVE-2026-102427 (PUBLICADO 2026-09-30) |
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-102427 |
| CNA | Joomla! Project |
| Componente | com_os_cck |
| Afetado | 1.0.0 – 8.3.15 |
| Correção | ≥ 8.3.16 |
| CWE | CWE-434 |
| CVSS 4.0 | 10.0 Crítico — AT:N |
O task=getContent do front-end alcança o site/uploader.php sem autenticação. A verificação de imagem por magic-byte é contornada com um polyglot; a extensão vem do nome de arquivo fornecido pelo atacante (allow-list comentada no código-fonte). A PoC faz upload do up.php local (cabeçalho GIF + PHP) e verifica POCBIT-102427-OK via HTTP GET no caminho retornado.
pip install requests urllib3 coloramacd CVE-2026-102427
python poc.py
python poc.py hits.txt
python poc.py --check fofa_hosts.txt
python poc.py -u https://site.tld
python poc.py --lab
python _engine.py --help
Apenas para testes de segurança autorizados.