CVE-2026-67595
VaahCMS 2.0.0 - 2.3.4 سلسلة توريد JavaScript خبيثة عبر security-otp.blade.php
- تم النشر
- 29/07/2026
- محدث
- 14/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 43.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# VaahCMS ثغرة أمنية في قالب البريد الإلكتروني OTP تحتوي إصدارات VaahCMS من 2.0.0 حتى 2.3.4 على حمولة JavaScript ضارة ومشوّشة مدمجة في قالب Blade المسؤول عن عرض رسائل البريد الإلكتروني الأمنية الخاصة بـ OTP، مما يسمح للمهاجمين عن بُعد بتنفيذ تعليمات برمجية غير مصرح بها في أي متصفح يعرض قالب البريد الإلكتروني المتأثر مع تمكين JavaScript. تنشئ الحمولة اتصال WebSocket بنقطة تحكم وأوامر (C2) محددة مسبقًا، وتثبّت مسجّل ضغطات مفاتيح لحقول كلمات المرور باستخدام MutationObserver لالتقاط الحقول المُضافة ديناميكيًا، وتستخرج محتوى DOM الخاص بـ WhatsApp Web، وتقبل أوامر عن بُعد لإعادة توجيه الصفحة المعروضة أو استبدالها.
المصادر
1- CVE-2026-67595البحث
CVE-2026-67595 — جافا سكريبت خبيثة مدمجة (برامج تجسس) في إصدارات VaahCMS 2.0.0–2.3.4 الرسمية. CVSS 8.1. استشارة + كشف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.