CVE-2026-26335
Calero VeraSMART < 2022 R1 مفاتيح الجهاز الثابتة في IIS تمكّن RCE عبر ViewState
- تم النشر
- 13/02/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 30/04/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 86.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
كاليرو VeraSMART الإصدارات السابقة لعام 2022 R1 تستخدم قيم machineKey ثابتة لـ ASP.NET/IIS مُهيأة لتطبيق الويب VeraSMART ومخزنة في `C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config`. يمكن للمهاجم الذي يحصل على هذه المفاتيح صياغة حمولة ViewState صالحة لـ ASP.NET تجتاز التحقق من التكامل ويقبلها التطبيق، مما يؤدي إلى إلغاء تسلسل من جانب الخادم وتنفيذ تعليمات برمجية عن بُعد في سياق تطبيق IIS.
المصادر
2استغلال آلي لثغرة CVE-2026-26335، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) حرجة غير مصادق عليها في Calero VeraSMART عبر تزوير ASP.NET ViewState باستخدام مفاتيح جهاز ثابتة. يتضمن اكتشاف نقاط النهاية، وتوليد الحمولة، وتنفيذ الأوامر.
banyamer · multiple · 30/04/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.