Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-67595 — CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection. | Kitploit
أدوات/GitHubGitHub/ilhomjonr/cve-2026-67595
Static AnalysisVulnerability AnalysisWeb SecurityMalware AnalysisCommand and ControlThreat IntelligenceSupply Chain Security
GitHubilhomjonr/cve-2026-67595

CVE-2026-67595

CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection.

عرض المستودع
منذ 13 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-67595 — جافاسكربت خبيثة مدمجة في VaahCMS

نشرة أمنية خاصة بـ CVE-2026-67595: جافاسكربت مبهمة تحمل حمولة تجسس موزّعة داخل الإصدارات الرسمية من VaahCMS (مسألة سلسلة توريد / كود خبيث مدمج)، اكتُشفت وأُبلغ عنها بشكل مستقل بواسطة Ilhomjon Rustamov.


ملخص

معرّف CVECVE-2026-67595
تتبّع البائعPT-2026-65916 (Positive Technologies)
المنتجVaahCMS — Webreinvent
الإصدارات المتأثرة2.0.0 – 2.3.4
نوع الثغرةكود خبيث مدمج / حقن جافاسكربت مبهم (CWE-506)
CVSS 3.18.1 (مرتفع)
الأثرسرقة بيانات الاعتماد، تسجيل ضغطات المفاتيح، استخراج بيانات الجلسات، تحكم عن بُعد
الباحثIlhomjon Rustamov
تاريخ الإفصاح2026-07-29
الحالةتم الإصلاح والإفصاح علنًا

الوصف

تحتوي حزم VaahCMS الرسمية (الإصدارات من 2.0.0 حتى 2.3.4، الموزّعة عبر إصدارات البائع) على حمولة جافاسكربت خبيثة ومبهمة مدمجة في قالب Blade المستخدم لرسائل البريد الأمنية / رموز OTP.

نظرًا لأن الحمولة تُوزَّع داخل إصدارات شرعية، فإن أي نشر يثبّت إصدارًا متأثرًا يقدّم بصمت كودًا من جهة العميل يتحكم فيه المهاجم لمستخدميه — وهو اختراق لسلسلة التوريد وليس خللًا ناتجًا عن مدخلات خارجية.

السلوك الخبيث

عند عرضها في متصفح الضحية، تقوم الحمولة المفكوكة التبهم بما يلي:

  • تنشئ اتصال WebSocket بخادم تحكّم وسيطرة (C2)، مما يمنح المشغّل قناة مباشرة إلى الصفحة.
  • تنشر تسجيل ضغطات المفاتيح على حقول كلمات المرور عبر مراقبة DOM باستخدام MutationObserver واعتراض حقول الإدخال المُدرجة حديثًا.
  • تستخرج بيانات جلسة WhatsApp Web من سياق متصفح الضحية.
  • تقبل أوامر عن بُعد للتلاعب بالصفحة المعروضة (حقن محتوى، إعادة توجيه، تعديل DOM عند الطلب).

المكوّن المتأثر

  • الموقع: قالب Blade لرسائل البريد الأمنية لرموز OTP
  • السبب الجذري: جافاسكربت خبيث مبهم أُدرج في المصدر الرسمي / ملفات الإصدار (باب خلفي مدمج)

إثبات المفهوم

⚠️ للاستخدام الدفاعي / التحليلي فقط. نُشرت هذه النشرة بعد إصلاح المشكلة والإفصاح عنها علنًا. لا تنشر الحمولة أو توجّهها إلى أي بنية تحتية لـ C2.

تحديد الحمولة (إعادة إنتاج آمنة)

  1. احصل على إصدار متأثر (VaahCMS من 2.0.0 إلى 2.3.4) في جهاز افتراضي معزول.
  2. حدد موقع قالب Blade لرسائل البريد الأمنية / رموز OTP.
  3. لاحظ كتلة <script> المبهمة التي لا تنتمي إلى منطق القالب الشرعي.
  4. فكّك تبهم الحمولة بشكل ثابت (بدون تنفيذ) للكشف عن إعداد WebSocket الخاص بـ C2 ومسجّل ضغطات المفاتيح MutationObserver ومنطق استخراج بيانات WhatsApp Web.
  5. في متصفح مُعزول (sandbox) مع مراقبة الشبكة، تأكد من إشارة WebSocket الصادرة إلى نقطة نهاية C2 المرمّزة بشكل ثابت.

راجع poc/ للحصول على أداة مساعدة للتحليل الثابت / الكشف (بدون حمولة حية).


الأثر

يمكن للمهاجم الذي يتحكم في نقطة نهاية C2، لكل مستخدم يعرض القالب المتأثر:

  • سرقة بيانات الاعتماد المُدخلة في حقول كلمات المرور (تسجيل ضغطات المفاتيح).
  • اختطاف الجلسات المصادق عليها (بما في ذلك بيانات WhatsApp Web).
  • التلاعب عن بُعد بمحتوى الصفحة وسلوكها في الوقت الفعلي.

المعالجة

  • قم بالترقية إلى إصدار VaahCMS مُصلَح (بعد 2.3.4) يزيل الحمولة.
  • دقّق التثبيتات الحالية بحثًا عن <script> الخبيث في قالب بريد OTP.
  • راجع اتصالات WebSocket الصادرة من سياقات عرض البريد / الإدارة.
  • بدّل أي بيانات اعتماد ربما تكون قد تعرّضت للكشف أثناء عمل إصدار متأثر.

الجدول الزمني للإفصاح

التاريخالحدث
2026-07-25تم تحديد الحمولة الخبيثة في إصدارات VaahCMS الرسمية
2026-07-2xأُبلغ البائع / Positive Technologies (PT-2026-65916)
2026-07-29نُشر CVE-2026-67595 (CVSS 8.1)

المراجع

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-67595
  • نشرة Positive Technologies (PT-2026-65916): https://dbugs.ptsecurity.com/researchers/Ilhomjon%20Rustamov
  • البائع: VaahCMS — https://vaah.dev

الإسناد

اكتُشفت وأُبلغ عنها بواسطة Ilhomjon Rustamov · HackTheBox · [email protected]

إخلاء المسؤولية

نُشرت للأغراض التعليمية والدفاعية فقط، بعد إصلاح الثغرة والإفصاح عنها علنًا. لا تستخدم هذه المادة ضد أنظمة غير مخوّل لك باختبارها.

تنزيل الأداة