导语:最近GitHub上出现了一个专门收集2026年漏洞PoC的仓库,目前已经整理了12个漏洞的利用代码,涵盖n8n未授权RCE(CVSS 10.0)、Linux内核Copy-Fail权限提升、Apache H2双重释放、cPanel认证绕过等多个高危漏洞。对于安全研究人员和渗透测试工程师来说,这个仓库值得关注。
一、仓库概况
这个名为cve-2026-poc-collection的仓库由安全研究人员XZ1r0创建维护,专门收集2026年披露的高危漏洞PoC。仓库采用分类目录结构,将不同类型的漏洞PoC分别存放在web/、linux/、windows/、other/等目录中,方便安全研究人员快速定位所需工具。

目前仓库共收集了12个PoC,按照漏洞类型分布如下:Web应用漏洞3个、Linux内核漏洞3个、Windows漏洞1个、其他类漏洞5个。从严重程度来看,有2个被评为”严重”级别,8个为”高危”,2个为”中危”。
仓库的维护者使用了自动化脚本配合代理访问进行收集,通过搜索GitHub上的公开仓库获取PoC代码。仓库还提供了search_poc.py搜索脚本,方便研究人员自行扩展搜索范围。
二、Web应用漏洞PoC
Web应用方向共收录了3个高危漏洞的PoC,都是可以直接导致远程代码执行的严重漏洞。
CVE-2026-21858(n8n Ni8mare)是这个方向最危险的漏洞,CVSS评分高达10.0,属于”严重”级别。该漏洞影响n8n工作流自动化平台,可以实现从未授权任意文件读取到远程代码执行的完整攻击链。PoC由Chocapikk维护,在GitHub上获得了257个星标,说明该漏洞在实际攻击中已经被广泛利用。安全研究人员应该立即排查是否使用了受影响版本的n8n,并尽快升级到最新版本。
CVE-2026-23918(Apache H2)是一个Apache mod_http2双重释放漏洞,攻击者可以利用该漏洞实现多模式拒绝服务攻击,甚至在特定条件下触发被动远程代码执行。该PoC由xeloxa维护,支持多种攻击模式。
CVE-2026-31431(Copy-Fail)在这个分类下收录的是一个Linux本地权限提升漏洞的研究资料和PoC脚本。需要注意的是,Copy-Fail这个漏洞家族在不同平台上都有对应的PoC实现,包括Linux内核版本和Kubernetes容器逃逸版本。
三、Linux内核漏洞PoC
Linux内核方向的漏洞全部指向同一个漏洞家族——Copy-Fail(CVE-2026-31431),但提供了不同场景下的利用实现。
cve_2026_31431是原版的漏洞利用PoC,由rootsecdev维护,获得了558个星标,是整个仓库中星标最高的PoC。该漏洞利用页面缓存损坏实现本地权限提升,攻击者通过精心构造的系统调用序列,可以在受影响系统上将普通用户权限提升为root权限。
CVE-2026-31431-Linux-Copy-Fail是使用Rust语言重写的漏洞利用实现,通过任意页面缓存写入原语实现本地权限提升。Rust版本的优势在于可以编译为静态二进制文件,在不同Linux发行版上的兼容性更好。
Copy-Fail-CVE-2026-31431-Kubernetes-PoC是这个漏洞最危险的变种——它实现了容器逃逸。攻击者通过触发页面缓存损坏,可以从Kubernetes容器内突破隔离限制,在宿主机节点上执行代码。这意味着如果攻击者获得了一个容器的控制权,即使容器是特权受限的,也有可能通过这个漏洞实现节点级代码执行,获得整个集群的控制权。
四、Windows及其他漏洞PoC
Windows方向目前只收录了一个漏洞——CVE-2026-21509。这是一个Microsoft Office安全功能绕过漏洞,攻击者可以利用它生成看起来无害的DOCX文件来研究EDR和防病毒软件的检测能力。虽然CVSS评分只有”中危”,但这类漏洞常被用于钓鱼攻击的前期侦察阶段。
其他类别收录了5个漏洞的PoC,涵盖多个不同方向:
CVE-2026-41940是cPanel和WHM的认证绕过漏洞,攻击者可以利用该漏洞在不需要有效凭据的情况下访问WebHost Manager管理界面。由于cPanel是全球最流行的主机管理面板之一,这个漏洞的影响范围相当广泛。
CVE-2026-31802是npm tar包的路径遍历漏洞,攻击者可以通过符号链接实现任意文件覆盖,可能被用于供应链攻击场景。
CVE-2026-2991影响KiviCare患者管理系统,攻击者可以绕过REST端点的认证机制,获取患者数据。
copyfail-rs是一个用Rust编写的安全工具,不仅实现了Copy-Fail漏洞的利用,还包含了监控系统完整性和绕过PAM认证的功能。
五、漏洞利用语言分布
从PoC的实现语言来看,Python是最主流的选择,共有6个PoC使用Python编写,这符合安全社区的习惯——Python的灵活性和丰富的库支持使其成为快速原型开发的首选。Rust语言有2个PoC,主要用于需要高性能或静态编译的场景。Go、JavaScript、PHP、C和YAML各1个。
对于安全研究人员来说,理解这些PoC的实现原理比直接使用更为重要。即使你只熟悉其中一种语言,通过阅读代码理解漏洞的利用逻辑,也能帮助你在实际渗透测试中识别类似的问题。
六、安全建议
这个仓库的出现再次提醒我们,漏洞披露后的利用代码公开速度越来越快。以Copy-Fail为例,从漏洞披露到多个平台(Linux、Kubernetes)的PoC出现,只用了很短的时间。
对于安全团队来说几点建议:首先是建立完善的漏洞管理流程,及时跟踪相关漏洞信息,评估影响范围;其次是确保关键系统的更新策略得到执行,特别是那些暴露在互联网上的服务;最后是在测试环境中验证这些PoC的可利用性,了解自己的防御体系是否能检测或阻断这类攻击。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容