Sploitus

Exploit for prefect

kitploit · 2026-08-27

Exploit Code

MARKDOWN16 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-RENAT0Z3R0-PREFECT-CVE-2026-5366
# PoC: CVE-2026-5366 - Внедрение аргументов Git в Prefect (GitRepository)

  * Уязвимость: внедрение аргументов git, приводящее к RCE через `commit_sha` (плюс внедрение аргументов через `directories`)
  * Версия: уязвима в 3.6.23, исправлена в 3.6.25+
  * Файл: `src/prefect/runner/storage.py`
  * Huntr: https://huntr.com/bounties/e2e88a0f-a8f6-49c9-94c5-e98dc385f07a
  * CVE: CVE-2026-5366



## Отказ от ответственности

Это доказательство концепции для уже раскрытой и исправленной уязвимости (исправлено в Prefect 3.6.25), опубликовано в образовательных целях и для защитной проверки. Запускайте его только в отношении программного обеспечения и систем, которыми вы владеете или которые уполномочены тестировать. Если вы используете Prefect, обновитесь до версии 3.6.25 или выше.

## Структура репозитория