
Доказательство концепции эксплуатации для CVE-2026-21994, демонстрирующее подделку сеанса администратора без аутентификации через жестко заданный SECRET_KEY Flask и обход проверки SSH-хоста в Oracle OKIT.
Oracle OKIT (oci-designer-toolkit) версии 0.3.0 содержит две критически важные ошибки конфигурации, которые в совокупности приводят к полному захвату системы без аутентификации. Жёстко заданный SECRET_KEY Flask, раскрытый в публичном репозитории, позволяет любому злоумышленнику подделать действительный файл cookie сеанса администратора — без каких-либо учётных данных. Кроме того, Docker-образ полностью отключает проверку подлинности SSH-хоста, что позволяет сетевому злоумышленнику перехватывать ключи OCI API и закрытые ключи во время развёртывания инфраструктуры.
1. Жёстко заданный SECRET_KEY — okitclassic/okitserver/config.py:4
SECRET_KEY='8980ffsd675747jjjh'
Flask использует этот ключ для подписи файлов cookie сеанса. Поскольку он жёстко задан в публичном репозитории, злоумышленник может подделать действительный файл cookie администратора и получить доступ к панели управления OKIT без каких-либо учётных данных.
2. Отключена проверка подлинности SSH-хоста — Dockerfile:41
&& echo ' StrictHostKeyChecking no' >> /etc/ssh/ssh_config \
&& echo ' UserKnownHostsFile=/dev/null' >> /etc/ssh/ssh_config \
Контейнер никогда не проверяет отпечатки ключей SSH-хоста. Сетевой злоумышленник может осуществить MitM-атаку на развёртывания и похитить учётные данные OCI.
Запустите exploit.py в каталоге клонированного репозитория:
python3 exploit.py
[*] Scanning okitclassic/okitserver/config.py ...
[!] VULNERABLE — Hardcoded SECRET_KEY found: 8980ffsd675747jjjh
[+] Authentication bypass possible with zero credentials.
[*] Scanning Dockerfile ...
[!] VULNERABLE — SSH host verification is DISABLED.
[+] Network attacker can MitM deployments and steal OCI credentials.
[*] Forging admin session cookie ...
[!] SUCCESS — Forged cookie: .eJwlzj0OgkAQBeC7bG1...
| CVE ID | CVE-2026-21994 |
| GitHub Advisory | GHSA-g6qw-3gmw-m78m |
| CWE | CWE-284 — Improper Access Control |
| Oracle Advisory Mapping | oracle.com/security-alerts/public-vuln-to-advisory-mapping |
| Oracle CVE Reference | oracle.com/security-alerts/all-oracle-cves |
| Исправление | oracle/oci-designer-toolkit#780 |
Обнаружено и сообщено Gouri Sankar A — g0w6y