
CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection.
نشرة أمنية خاصة بـ CVE-2026-67595: جافاسكربت مبهمة تحمل حمولة تجسس موزّعة داخل الإصدارات الرسمية من VaahCMS (مسألة سلسلة توريد / كود خبيث مدمج)، اكتُشفت وأُبلغ عنها بشكل مستقل بواسطة Ilhomjon Rustamov.
| معرّف CVE | CVE-2026-67595 |
| تتبّع البائع | PT-2026-65916 (Positive Technologies) |
| المنتج | VaahCMS — Webreinvent |
| الإصدارات المتأثرة | 2.0.0 – 2.3.4 |
| نوع الثغرة | كود خبيث مدمج / حقن جافاسكربت مبهم (CWE-506) |
| CVSS 3.1 | 8.1 (مرتفع) |
| الأثر | سرقة بيانات الاعتماد، تسجيل ضغطات المفاتيح، استخراج بيانات الجلسات، تحكم عن بُعد |
| الباحث | Ilhomjon Rustamov |
| تاريخ الإفصاح | 2026-07-29 |
| الحالة | تم الإصلاح والإفصاح علنًا |
تحتوي حزم VaahCMS الرسمية (الإصدارات من 2.0.0 حتى 2.3.4، الموزّعة عبر إصدارات البائع) على حمولة جافاسكربت خبيثة ومبهمة مدمجة في قالب Blade المستخدم لرسائل البريد الأمنية / رموز OTP.
نظرًا لأن الحمولة تُوزَّع داخل إصدارات شرعية، فإن أي نشر يثبّت إصدارًا متأثرًا يقدّم بصمت كودًا من جهة العميل يتحكم فيه المهاجم لمستخدميه — وهو اختراق لسلسلة التوريد وليس خللًا ناتجًا عن مدخلات خارجية.
عند عرضها في متصفح الضحية، تقوم الحمولة المفكوكة التبهم بما يلي:
MutationObserver واعتراض حقول الإدخال المُدرجة حديثًا.⚠️ للاستخدام الدفاعي / التحليلي فقط. نُشرت هذه النشرة بعد إصلاح المشكلة والإفصاح عنها علنًا. لا تنشر الحمولة أو توجّهها إلى أي بنية تحتية لـ C2.
2.0.0 إلى 2.3.4) في جهاز افتراضي معزول.<script> المبهمة التي لا تنتمي إلى منطق القالب
الشرعي.MutationObserver ومنطق استخراج بيانات WhatsApp Web.راجع poc/ للحصول على أداة مساعدة للتحليل الثابت / الكشف (بدون حمولة حية).
يمكن للمهاجم الذي يتحكم في نقطة نهاية C2، لكل مستخدم يعرض القالب المتأثر:
<script> الخبيث في قالب بريد OTP.| التاريخ | الحدث |
|---|---|
| 2026-07-25 | تم تحديد الحمولة الخبيثة في إصدارات VaahCMS الرسمية |
| 2026-07-2x | أُبلغ البائع / Positive Technologies (PT-2026-65916) |
| 2026-07-29 | نُشر CVE-2026-67595 (CVSS 8.1) |
اكتُشفت وأُبلغ عنها بواسطة Ilhomjon Rustamov · HackTheBox · [email protected]
نُشرت للأغراض التعليمية والدفاعية فقط، بعد إصلاح الثغرة والإفصاح عنها علنًا. لا تستخدم هذه المادة ضد أنظمة غير مخوّل لك باختبارها.