
Эксплойт PoC для CVE-2026-41242 — критическая инъекция кода в protobuf.js, приводящая к RCE через специально сформированные имена типов. Включает уязвимое Node-приложение, локальный PoC и удалённый эксплойт-скрипт на Python.
CVSS 9.4 (Critical) | Инъекция кода (CWE-94)
protobuf.js (npm: protobufjs) версий ≤ 7.5.4 и ≤ 8.0.0 содержит уязвимость выполнения произвольного кода через имена типов в protobuf-схеме. Модуль @protobufjs/codegen подставляет имя типа прямо в строку JavaScript и затем выполняет её через конструктор Function() (аналог eval()). Атакующий, контролирующий схему, может внедрить код, выполняющийся на сервере.
Исправлено: protobufjs 7.5.5 / 8.0.1
CVE-2026-41242/
├── REPORT.md # Полный аналитический отчёт
├── cve_2026_41242.py # Эксплойт-скрипт (Python)
├── vuln-app/ # Уязвимое Node.js-приложение
│ ├── server.js # Express-сервер
│ ├── poc_local.js # Локальный PoC — демонстрация инъекции кода
│ ├── package.json
│ └── package-lock.json
└── img/ # Скриншоты
└── *.png # setup, recon, exploit, debug, patch
cd vuln-app
npm install
npm install @protobufjs/[email protected] # ОБЯЗАТЕЛЬНО зафиксировать версию — в 2.0.5 уже есть исправление
# Локальный PoC
node poc_local.js
# Уязвимый сервер
node server.js
# Эксплойт с Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"