Sploitus

Exploit for CVE-2026-40047

kitploit · 2026-08-25

Exploit Code

MARKDOWN8 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-OSCERD-CVE-2026-40047
# Reproductor de inyección de argumentos CLI / path traversal en camel-docling (CVE-2026-40047)

Este proyecto demuestra una vulnerabilidad de **inyección de argumentos CLI y path traversal** en el componente `camel-docling` de Apache Camel, registrada como **CVE-2026-40047**. `DoclingProducer` construye la invocación de la herramienta externa de línea de comandos `docling` a partir de los encabezados del mensaje; los argumentos personalizados suministrados a través del encabezado `CamelDoclingCustomArguments` se añadían con una validación insuficiente (una lista de bloqueo más una comprobación literal de `../`), por lo que un atacante que influya en esos encabezados puede inyectar flags arbitrarios de `docling` y valores de ruta con traversal en el subproceso.

Aviso de seguridad: https://camel.apache.org/security/CVE-2026-40047.html

## Resumen de la vulnerabilidad