## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-OSCERD-CVE-2026-28672
# CVE-2026-28672 — Inyección de comandos del sistema operativo en `UnixUserGroupBuilder` de Apache Ranger
Reproductor de prueba de concepto ejecutable para la inyección de comandos del sistema operativo en el módulo de sincronización de usuarios (`unixusersync`) de Apache Ranger.
Mientras enumera los grupos de cada usuario sincronizado, `UnixUserGroupBuilder` ejecuta el comando `id` a través de un shell, concatenando el **nombre de usuario** en la lÃnea de comandos:
root@kitploit:~
// ugsync/src/main/java/org/apache/ranger/unixusersync/process/UnixUserGroupBuilder.java (Ranger <= 2.8.0)
Process process = Runtime.getRuntime().exec(new String[]{"bash", "-c", "id -G " + userName});
El nombre de usuario proviene de la fuente de sincronización de usuarios configurada (LDAP/AD o un archivo), por lo que está influenciado por el atacante. Un nombre de usuario que contenga metacaracteres de shell — p. ej. `alice; touch /tmp/pwned` — se ejecuta como un comando del sistema operativo (CWE-77, Neutralización incorrecta de elementos especiales utilizados en un comando).