Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-49009 — POC для CVE-2026-49009, проблемы аутентифицированного обхода пути до RCE в Mender Server. | Kitploit
Инструменты/GitHubGitHub/j0xh-sec/cve-2026-49009
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеRed Teaming
GitHubj0xh-sec/cve-2026-49009

CVE-2026-49009

POC для CVE-2026-49009, проблемы аутентифицированного обхода пути до RCE в Mender Server.

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
root@kitploit:~
    ▄█████ ██  ██ ██████    ████▄  ▄██▄ ████▄ ▄██▀▀▀    ██  ██ ▄█▀▀█▄  ▄██▄   ▄██▄ ▄█▀▀█▄
    ██     ██▄▄██ ██▄▄   ▄▄▄ ▄██▀ ██  ██ ▄██▀ ██▄▄▄ ▄▄▄ ▀█████  ▀▀▀██ ██  ██ ██  ██ ▀▀▀██
    ▀█████  ▀██▀  ██▄▄▄▄    ███▄▄  ▀██▀ ███▄▄ ▀█▄▄█▀        ██  ▄▄██▀  ▀██▀   ▀██▀  ▄▄██▀

            ░█▄█░█▀▀░█▀█░█▀▄░█▀▀░█▀▄░░░█▀▀░█▀▀░█▀▄░█░█░█▀▀░█▀▄░░░█▀▄░█▀▀░█▀▀░
            ░█░█░█▀▀░█░█░█░█░█░█░█▀▀░█▀▄░░░▀▀█░█▀▀░█▀▄░▀▄▀░█▀▀░█▀▄░░░█▀▄░█░░░█▀▀░
            ░▀░▀░▀▀▀░▀░▀░▀▀░░▀▀▀░▀░▀░░░▀▀▀░▀▀▀░▀░▀░░▀░░▀▀▀░▀░▀░░░▀░▀░▀▀▀░▀▀▀░

Mender Server: Обход пути с аутентификацией и его эскалация до удаленного выполнения кода!

Я обнаружил и ответственно раскрыл критическую уязвимость в механизме создания однофайловых артефактов Mender Server. Проблема начиналась как ошибка санитизации входных данных и обхода пути в контролируемом пользователем поле args.filename, но я показал, что ошибка не ограничивается произвольной записью файлов. Нацелившись на исполняемый файл, принадлежащий рабочему процессу внутри контейнера создания артефактов, я эскалировал проблему до надежного удаленного выполнения кода.

На практике аутентифицированный злоумышленник с доступом к генерации артефактов мог перезаписать /usr/bin/mender-artifact внутри . Затем рабочий процесс вызывал этот же бинарник в ходе обычной генерации артефакта, что приводило к выполнению полезной нагрузки, контролируемой атакующим.

create-artifact-worker

Таким образом, ошибка обхода пути/произвольной перезаписи превратилась в проблему выполнения кода на стороне бэкенда в рабочем процессе артефактов.

  • Этот репозиторий предоставлен только для образовательных целей и защитных исследований в области безопасности.
  • Не запускайте это против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.

Затронутые версии

  • Уязвимые: Mender Server v4.1.0, v4.0.1 и ниже
  • Исправленные: Mender Server v4.1.1 и v4.0.2

В чем заключалась уязвимость?

Уязвимый рабочий процесс принимал контролируемые злоумышленником входные данные в процессе создания однофайлового артефакта и недостаточно ограничивал, куда будет записано загруженное содержимое.

Я обнаружил, что могу контролировать args.filename и использовать обход пути для записи за пределы целевого каталога. Вместо записи обычного входного файла артефакта я направил цель записи на /usr/bin/mender-artifact внутри контейнера рабочего процесса. Поскольку в уязвимой конфигурации пользователь времени выполнения владел этим бинарником, запись прошла успешно.

Позже рабочий процесс вызвал mender-artifact как часть процесса сборки артефакта. Поскольку я уже заменил этот исполняемый файл своей полезной нагрузкой, рабочий процесс выполнил код, контролируемый злоумышленником.

Предварительные требования для атакующего

Атакующему требовалось:

  • действительная аутентифицированная учетная запись Mender
  • доступ к механизму создания однофайлового артефакта

Путь эксплуатации

На высоком уровне цепочка эксплуатации выглядела так:

  1. Я аутентифицировался как обычный пользователь тенанта.
  2. Отправил запрос на создание однофайлового артефакта.
  3. Предоставил вредоносное значение, которое выходило за пределы предполагаемого пути и нацеливалось на /usr/bin/mender-artifact.
  4. Загрузил полезную нагрузку вместо ожидаемого содержимого файла.
  5. Рабочий процесс записал мою полезную нагрузку по целевому пути.
  6. Позже рабочий процесс вызвал mender-artifact в ходе генерации артефакта.
  7. Рабочий процесс выполнил мою полезную нагрузку, предоставив мне выполнение команд внутри бэкенд-рабочего процесса.

Это было важно, потому что уязвимая цель записи была не просто любым файлом. Это был бинарник, которому рабочий процесс немедленно доверял и выполнял.

Чего мог достичь атакующий

Успешный атакующий мог выполнять произвольные команды внутри общего рабочего процесса создания артефактов.

Оттуда воздействие выходило за рамки одного запроса:

  • постоянная компрометация рабочего процесса: одна успешная перезапись могла повлиять на последующие задания, обрабатываемые тем же рабочим процессом
  • злоупотребление конвейером артефактов: атакующий мог вмешиваться в поведение генерации артефактов
  • раскрытие секретов: атакующий мог получить доступ к чувствительному контексту рабочего процесса, такому как токены или предварительно подписанные URL-адреса, обрабатываемые бэкенд-заданиями
  • раскрытие внутренних сервисов: попав в среду рабочего процесса, атакующий получал плацдарм внутри доверенной зоны бэкенда
  • кросс-тенантный риск в общих развертываниях: если инфраструктура рабочих процессов и обмен сообщениями были общими для нескольких тенантов, компрометация одного тенанта могла повлиять на задания по созданию артефактов других тенантов

Короче говоря, это была не просто ошибка записи файлов. Это была ошибка выполнения кода в чувствительном компоненте бэкенда, который находился на пути доставки программного обеспечения.

В итоге HackerOne оценил отчет как Критический и выплатил вознаграждение в размере 3000 долларов США, что соответствовало практическому воздействию, продемонстрированному во время валидации.

Техническая первопричина

Первопричиной был сбой границ доверия в пути создания однофайлового артефакта.

Рабочий процесс слишком далеко по цепочке обработки бэкенда доверял входным данным пути, контролируемым злоумышленником. Это позволяло имени файла, на которое влиял пользователь, выйти за пределы предполагаемого местоположения и достичь чувствительных целей файловой системы. Затем среда рабочего процесса усугубила эту ошибку, поскольку предоставляла доступ к исполняемым путям, которые были доступны для записи пользователю времени выполнения и позже выполнялись самим рабочим процессом.

Такое сочетание создало чистую цепочку эксплуатации:

Входные данные пути, контролируемые пользователем → Произвольная перезапись файла → Перезапись доверенного исполняемого файла → RCE на бэкенде

Ссылки

  • Уведомление от вендора: CVE-2026-49009 – Неправильная санитизация входных данных в Mender Server
  • CVE-2026-49009 на CVE.org
  • Коммит исправления 484cc2a

Заключение

CVE-2026-49009 показывает, как, казалось бы, узкая проблема санитизации входных данных может превратиться в полноценную цепочку RCE, когда доверенный рабочий процесс записывает данные, контролируемые злоумышленником, в исполняемые пути.

В уязвимых версиях аутентифицированный злоумышленник мог превратить функцию создания однофайлового артефакта в цепочку обхода пути, произвольной перезаписи и удаленного выполнения кода. Исправленные версии заблокировали этот путь и вернули рабочий процесс к его предполагаемому поведению.

Скачать инструмент