Sploitus

Exploit for CVE-2026-6009

kitploit · 2026-08-24

Exploit Code

MARKDOWN23 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-PUMILA03-CVE-2026-6009
> ⚠️ **Отказ от ответственности:** Этот репозиторий предназначен только для образовательных целей и авторизованного тестирования безопасности. Не используйте его против систем, которыми вы не владеете или на тестирование которых не имеете явного письменного разрешения.

# CVE-2026-6009

## Подтверждение концепции

### Краткое описание

Библиотека **Jaspersoft report** версии **< = 7.0.3** уязвима для **удаленного выполнения кода (RCE)** через использование потока Java десериализации. Эта уязвимость позволяет злоумышленнику установить соединение с обратным шеллом на системе, использующей эту версию библиотеки.

  * **Библиотека:** Jaspersoft report
  * **Затронутая версия:** <= 7.0.3
  * **Тип уязвимости:** RCE через Java десериализацию
  * **CVE-2026-6009**
  * **Оценка CVSS:** 8.7 (High)
  * **Дата:** 2026-05-19



### Описание уязвимости

Для передачи данных некоторые системы должны преобразовывать объекты в определенный передаваемый формат — это **сериализация**. **Десериализация** — обратная операция. В Java уязвимый механизм находится в `ObjectInputStream.readObject()`, который используется для десериализации любого объекта из входного потока. Поскольку  использует этот метод для чтения отчетов из файлов  в библиотеке Jaspersoft, это опасная точка входа для внедрения вредоносного кода.