
Доказательство концепции для CVE-2026-78839 — уязвимости произвольной загрузки файлов в AppNitro MachForm v30, позволяющей удалённое выполнение кода через специально созданные файлы .phar.
Уязвимость произвольной загрузки файлов в AppNitro MachForm v30 позволяет злоумышленникам выполнять произвольный код путем загрузки специально созданного файла .phar.
Успешная эксплуатация этой уязвимости требует двух практических оговорок. Во-первых, злоумышленник должен либо найти существующую форму, которая настроена на разрешение загрузки файлов .phar, либо обладать достаточным доступом для самостоятельного изменения разрешенных расширений формы. Во-вторых, злоумышленник должен иметь возможность определить MD5-хэш, присвоенный загруженному файлу, чтобы получить его и выполнить. Это может быть достигнуто либо путем перебора имен файлов, так как для перечисления допустимых имен файлов можно отправлять неограниченное количество запросов, либо имена файлов могут быть раскрыты через вторичные уязвимости.
Если пользователь с правами на создание форм создает форму с функцией загрузки файлов, где разрешен формат .phar, любой неаутентифицированный пользователь может использовать эту форму для получения удаленного выполнения кода. Неаутентифицированному пользователю потребуется перебрать случайное MD5-хэш-имя файла, чтобы получить файл и выполнить атаку.
Протестировано на Machform — версия 30
Удаленная
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 High)
https://<application-baseurl>/upload.php
Nabeel Khan — NCCGroup