Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-54686-poc — 本地PoC用于CVE-2026-54686,演示Warp终端中的DCS生命周期钩子欺骗。模拟在易受攻击的模型中接受伪造的CWD和SSH元数据,并修复了模型拒绝。 | Kitploit
工具/GitHubGitHub/saku0512/cve-2026-54686-poc
漏洞分析漏洞利用CTF渗透测试学习与教育实验室与实践
GitHubsaku0512/cve-2026-54686-poc

CVE-2026-54686-poc

本地PoC用于CVE-2026-54686,演示Warp终端中的DCS生命周期钩子欺骗。模拟在易受攻击的模型中接受伪造的CWD和SSH元数据,并修复了模型拒绝。

查看仓库
12个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-54686: Warp DCS 生命周期钩子伪造 PoC

English version

概要

此仓库是基于 Warp 公开安全公告 GHSA-9w2v-jhww-vm85 中 CVE-2026-54686 的安全本地 PoC。

在修复前的 Warp 版本中,对于从 PTY 流中到达的部分状态变更 DCS 生命周期钩子,并未验证该钩子是否来自当前会话的 Warp shell 集成。如果攻击者能够使受害者在 Warp 上显示攻击者控制的终端输出,则可以伪造所选的生命周期元数据,从而影响活动块或 SSH 会话相关的元数据。

此 PoC 不会连接 Warp 或 SSH 服务器,也不会执行任意命令。它仅在本地生成并解析 Warp 风格的 DCS JSON 钩子,演示在修复前的模型中,伪造的 CWD 和 SSH 元数据会被接受,而在修复后的模型中,带有未注册 session_id 的状态变更钩子会被拒绝。

免责声明

本项目仅供教育目的和道德安全验证使用。请勿用于未经授权的环境验证或攻击。

漏洞详情

  • CVE ID: CVE-2026-54686
  • GitHub Advisory: GHSA-9w2v-jhww-vm85
  • 概述: DCS 生命周期钩子伪造可改变终端会话元数据
  • 严重性: 中等
  • CVSS v3.1: 4.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L)
  • CWE: CWE-78, CWE-88
  • 影响范围: >= v0.2021.04.25.23.05.stable_00
  • 修复版本: v0.2026.05.06.15.42.stable_01
  • 发现者: @rootxharsh, @Saku0512

影响

攻击成功后,Warp 可能会将攻击者选择的路径视为活动会话的 CWD。这可能会影响依赖 CWD 路径、上下文和会话行为的功能。

此外,如果 SSH 生命周期元数据被伪造,Warp 维护的 SSH 会话传输元数据可能被更新为攻击者控制的值。

根本原因

Warp 的 shell 集成通过终端的 DCS 序列向客户端发送生命周期钩子,例如 Precmd、CommandFinished、InputBuffer 和 SSH。在修复前的实现中,对于某些状态变更钩子,缺乏对“该钩子是否由 Warp 客户端生成并具有已为此会话注册的 session_id”的一致性验证。

修复方法是将客户端生成的非零 session_id 注入 bootstrap 脚本,并拒绝任何 session_id 未注册的状态变更 DCS 钩子。对于 SSH wrapper,也进行了修改,以验证本地 SSH 钩子,注册客户端生成的远程会话 ID,并将其注入远程 bootstrap。

概念验证

1. 运行环境

需要 Python 3。

root@kitploit:~
python3 --version

2. 修复前模型模拟

root@kitploit:~
python3 poc.py

预期结果:

root@kitploit:~
[!] VULNERABLE: spoofed cwd was accepted.
[!] VULNERABLE: spoofed ssh metadata was accepted.

3. 修复后模型模拟

root@kitploit:~
python3 poc.py --mode fixed

预期结果:

root@kitploit:~
[+] FIXED: spoofed cwd was rejected.
[+] FIXED: spoofed ssh metadata was rejected.

4. 单独案例

root@kitploit:~
python3 poc.py --case cwd
python3 poc.py --case ssh

添加 --show-stream 参数后,将以 Python 的 repr() 格式显示生成的 Warp 风格 DCS 流。不会向终端输出原始控制序列。

应对措施

请更新至 v0.2026.05.06.15.42.stable_01 或更高版本。公开公告指出,除更新外没有其他完整的缓解措施。

参考资料

  • GHSA-9w2v-jhww-vm85
  • 修复提交 32d21d15c9a3da1a923d1ed66226cf5cba081d16
  • 修复提交 51bd3267803c5cc0a45074fa19fd50162be7c917
  • CWE-78
  • CWE-88
下载工具