
Python PoC для CVE-2026-2898, эксплуатирующий небезопасную десериализацию в FunAdmin <=7.1.0-rc4, обеспечивающий внедрение объектов и потенциальное RCE через специально созданный параметр cloud_account. Для авторизованного тестирования.
FunAdmin <= 7.1.0-rc4 содержит уязвимость небезопасной десериализации в AuthCloudService::getMember.
Параметр cloud_account передаётся в PHP unserialize() без проверки, что позволяет внедрение объектов под контролем атакующего.
FunAdmin 7.1.0-rc4 (Docker-лаборатория)
python3 exploit.py --url http://target --payload <serialized_string>
Только для образовательных целей и авторизованного тестирования.