
Python PoC,针对 CVE-2026-2898,利用 FunAdmin <=7.1.0-rc4 中的不安全反序列化漏洞,通过构造的 cloud_account 参数实现对象注入并可能导致远程代码执行(RCE)。仅用于授权测试。
FunAdmin <= 7.1.0-rc4 在 AuthCloudService::getMember 中包含一个不安全的反序列化漏洞。
cloud_account 参数未经验证即传入 PHP unserialize(),允许攻击者控制的对象注入。
FunAdmin 7.1.0-rc4(Docker 实验环境)
python3 exploit.py --url http://target --payload <serialized_string>
仅供教育和授权测试使用。