Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-79752 — Пакет раскрытия CVE-2026-79752 для SQL-инъекции в CakePHP 5.2.13 через FunctionsBuilder::cast, со скриптом PoC на Python и Docker-лабораторией для авторизованного воспроизведения. | Kitploit
Инструменты/GitHubGitHub/abraxas/cve-2026-79752
Сканеры уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеБезопасность Баз ДанныхЛаборатории и Практика
GitHubabraxas/cve-2026-79752

CVE-2026-79752

Пакет раскрытия CVE-2026-79752 для SQL-инъекции в CakePHP 5.2.13 через FunctionsBuilder::cast, со скриптом PoC на Python и Docker-лабораторией для авторизованного воспроизведения.

1 день назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Abraxas Labs — CVE-2026-79752

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-79752

CVE-2026-79752

CakePHP 5.2.13 — cakephp

CakePHP — это фреймворк для быстрой разработки на PHP. До версий 4.5.12, 4.6.5, 5.1.9, 5.2.14 и 5.3.7 методы FunctionsBuilder::cast, FunctionsBuilder::extract, FunctionsBuilder::datePart и FunctionsBuilder::dateAdd в файле src/Database/FunctionsBuilder.php принимают контролируемые пользователем значения dataType, part или unit и включают их в генерируемый SQL как неэкранированные структурные фрагменты. Приложение, передающее недоверенный ввод в эти параметры, может допустить SQL-инъекцию с влиянием на конфиденциальность, целостность и доступность в соответствии с привилегиями подключения к базе данных. Эта проблема исправлена в версиях 4.5.12, 4.6.5, 5.1.9, 5.2.14 и 5.3.7.

CVECVE-2026-79752 · CVE.org
CWECWE-89
CVSSCritical: 9.2 CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
ПродуктCakePHP
Затронуто5.2.x до 5.2.13 включительно (также 4.5.x < 4.5.12, 4.6.x < 4.6.5, 5.1.x < 5.1.9, 5.3.x < 5.3.7)
Исправлено5.2.14, 5.3.7, 5.1.9, 4.6.5, 4.5.12
Аутентификацияотсутствует (см. карту исходников)
ЛицензияGNU Affero GPL v3.0
Лабораториятолько 127.0.0.1 · пакет для раскрытия вендору/клиенту, не сканер

Рекомендации (из карты исходников)

cast() $dataType — это точка внедрения. HTTP — это GET /?type= в лабораторном приложении, а не маршрут WP.


Точка входа

  • Метод: GET
  • Путь: /?type=
  • Маршрутизатор: Lab GET /?type= -> Connection::func()->cast('body', $_GET['type']). FunctionsBuilder::cast setConjunction AS add literal dataType. CakePHP 5.2.13. Исправлено в 5.2.14.
  • Примечания: CVE-2026-79752 CWE-89 CakePHP 5.2.13. Свидетель POCWitness79752. Не WordPress.

Цепочка вызовов

  • GET /?type=&lt;injected SQL type&gt;
  • FunctionsBuilder::cast вставляет type как литерал
  • SQLite выполняет CAST(body AS ...)
  • notes.body POCWitness79752 в HTTP-теле

Предусловия лаборатории

  • CakePHP database 5.2.13
  • лабораторное приложение передаёт GET type в cast()
  • sqlite notes.body = POCWitness79752

Свидетель

POCWitness79752 в HTTP-теле И строка sql= показывает внедрённый фрагмент (а не только CAST(body AS TEXT)).

Не является успехом

  • Только CAST AS TEXT, без фрагмента инъекции в sql=
  • composer 500
  • reverse shell

Патч / устранение

Сделайте это в первую очередь: Обновите CakePHP до 5.2.14 (или 5.3.7 / 5.1.9 / 4.6.5 / 4.5.12). Рекомендации: GHSA-vjqc-q4mp-2rvf.

Проверка после обновления

  • Повторно запустите CVE-2026-79752-Abraxas-Labs.py против исправленной сборки: сопоставленный свидетель не должен появиться.
  • Подтвердите наличие рекомендации вендора / набора изменений в развёрнутом дереве (см. ссылки).
  • Сигнатура WAF — это отсрочка, а не патч.

Если вы не можете обновиться немедленно

  • Отключите или изолируйте затронутый компонент.
  • Ищите условие свидетеля в продакшене (новые привилегированные пользователи, неожиданные файлы, внедрённые строки — всё, что называет карта этой CVE).

Воспроизведение (авторизованная лаборатория)

Цель — только http://127.0.0.1:8088 (или loopback, который вы привязали). Не направляйте этот скрипт в интернет.

root@kitploit:~
python3 CVE-2026-79752-Abraxas-Labs.py

Успех — это свидетель выше в теле ответа. Обычный 200 HTML — это не он.


Образы лаборатории

Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Привяжите уязвимое дерево продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Не публикуйте ничего, кроме 127.0.0.1.


Ссылки

  • CVE-2026-79752 · NVD

  • CVE-2026-79752 · CVE.org

  • github.com/cakephp/cakephp/commit/3349584ca3a891afaff2dbc324d6b1c09fb880f0

  • github.com/cakephp/cakephp/commit/3f4d13ea4280067f3381ecf935a8bef5b7cdcc2e

  • github.com/cakephp/cakephp/commit/79e1d6bc6f3a50fa01805579076a02c77370c676

  • github.com/cakephp/cakephp/commit/8699d6f38e25fe46fcc24f2b698809948e71ad7d

  • github.com/cakephp/cakephp/commit/ab608711674ac662af7315c5cdf1e0fbe2000e45

  • github.com/cakephp/cakephp/pull/19520

  • github.com/cakephp/cakephp/pull/19528

  • github.com/cakephp/cakephp/releases/tag/4.5.12

  • github.com/cakephp/cakephp/releases/tag/4.6.5

  • github.com/cakephp/cakephp/releases/tag/5.1.9

  • github.com/cakephp/cakephp/releases/tag/5.2.14

  • github.com/cakephp/cakephp/releases/tag/5.3.7

  • github.com/cakephp/cakephp/security/advisories/GHSA-vjqc-q4mp-2rvf

  • github.com/CVEProject/cvelistV5/tree/main/cves/2026/79xxx/CVE-2026-79752.json

  • nvd.nist.gov/vuln/detail/CVE-2026-79752

  • github.com/advisories/GHSA-vjqc-q4mp-2rvf

  • github.com/cakephp/cakephp/releases/tag/5.1.8

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Записи (структурированные)

root@kitploit:~
# CVE-2026-79752  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-79752`
- CWE: CWE-89
- published: 2026-09-17T15:16:51.673

## NVD description

CakePHP is a rapid development framework for PHP. Prior to 4.5.12, 4.6.5, 5.1.9, 5.2.14, and 5.3.7, FunctionsBuilder::cast, FunctionsBuilder::extract, FunctionsBuilder::datePart, and FunctionsBuilder::dateAdd in src/Database/FunctionsBuilder.php accept user-controlled dataType, part, or unit values and incorporate them into generated SQL as unescaped structural fragments. An application that passes untrusted input to these parameters can permit SQL injection with confidentiality, integrity, and availability impact according to the database connection's privileges. This issue is fixed in versions 4.5.12, 4.6.5, 5.1.9, 5.2.14, and 5.3.7.

## MITRE description

CakePHP is a rapid development framework for PHP. Prior to 4.5.12, 4.6.5, 5.1.9, 5.2.14, and 5.3.7, FunctionsBuilder::cast, FunctionsBuilder::extract, FunctionsBuilder::datePart, and FunctionsBuilder::dateAdd in src/Database/FunctionsBuilder.php accept user-controlled dataType, part, or unit values and incorporate them into generated SQL as unescaped structural fragments. An application that passes untrusted input to these parameters can permit SQL injection with confidentiality, integrity, and availability impact according to the database connection's privileges. This issue is fixed in versions 4.5.12, 4.6.5, 5.1.9, 5.2.14, and 5.3.7.

## Affected

- cakephp cakephp < 4.5.12 affected, >= 4.6.0, < 4.6.5 affected, >= 5.0.0, < 5.1.9 affected, >= 5.2.0, < 5.2.14 affected, >= 5.3.0, < 5.3.7 affected
- OSV: 

## References (JSON sources only)

- https://github.com/cakephp/cakephp/commit/3349584ca3a891afaff2dbc324d6b1c09fb880f0
- https://github.com/cakephp/cakephp/commit/3f4d13ea4280067f3381ecf935a8bef5b7cdcc2e
- https://github.com/cakephp/cakephp/commit/79e1d6bc6f3a50fa01805579076a02c77370c676
- https://github.com/cakephp/cakephp/commit/8699d6f38e25fe46fcc24f2b698809948e71ad7d
- https://github.com/cakephp/cakephp/commit/ab608711674ac662af7315c5cdf1e0fbe2000e45
- https://github.com/cakephp/cakephp/pull/19520
- https://github.com/cakephp/cakephp/pull/19528
- https://github.com/cakephp/cakephp/releases/tag/4.5.12
- https://github.com/cakephp/cakephp/releases/tag/4.6.5
- https://github.com/cakephp/cakephp/releases/tag/5.1.9
- https://github.com/cakephp/cakephp/releases/tag/5.2.14
- https://github.com/cakephp/cakephp/releases/tag/5.3.7
- https://github.com/cakephp/cakephp/security/advisories/GHSA-vjqc-q4mp-2rvf
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/79xxx/CVE-2026-79752.json
- https://nvd.nist.gov/vuln/detail/CVE-2026-79752
- https://github.com/advisories/GHSA-vjqc-q4mp-2rvf
- https://github.com/cakephp/cakephp/releases/tag/5.1.8

## GitHub advisory

CakePHP: Multiple methods in FunctionsBuilder vulnerable to SQL injection

### Impact
The `FunctionsBuilder::cast($field, $dataType)`, `extract($part, $expr)`, `datePart($part, $expr)`, `dateAdd($expr, $value, $unit)` methods are vulnerable to SQL injection if user controlled data is supplied to the ($dataType / $part / $unit) parameters.

### Patches
5.3.7, 5.2.14, 5.1.9, 4.6.5, 4.5.12 contain fixes 

### Workarounds
Don't provide user controlled data to these functions/parameters.

## OSV

CakePHP: Multiple methods in FunctionsBuilder vulnerable to SQL injection

CakePHP is a rapid development framework for PHP. Prior to 4.5.12, 4.6.5, 5.1.9, 5.2.14, and 5.3.7, FunctionsBuilder::cast, FunctionsBuilder::extract, FunctionsBuilder::datePart, and FunctionsBuilder::dateAdd in src/Database/FunctionsBuilder.php accept user-controlled dataType, part, or unit values and incorporate them into generated SQL as unescaped structural fragments. An application that passes untrusted input to these parameters can permit SQL injection with confidentiality, integrity, and availability impact according to the database connection's privileges. This issue is fixed i

Лицензия

Этот пакет раскрытия лицензирован под GNU Affero General Public License v3.0. См. LICENSE.


Отказ от ответственности

Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент