
CVE-2026-67595 — Eingebettetes bösartiges JavaScript (Spyware) in den offiziellen Releases von VaahCMS 2.0.0–2.3.4. CVSS 8.1. Advisory + Erkennung.
Sicherheitshinweis für CVE-2026-67595: eine obfuskierte JavaScript-Spyware-Payload, die in den offiziellen Releases von VaahCMS ausgeliefert wird (ein Supply-Chain-Problem bzw. ein Fall von eingebettetem Schadcode), unabhängig entdeckt und gemeldet von Ilhomjon Rustamov.
| CVE-ID | CVE-2026-67595 |
| Tracking (Hersteller) | PT-2026-65916 (Positive Technologies) |
| Produkt | VaahCMS — Webreinvent |
| Betroffene Versionen | 2.0.0 – 2.3.4 |
| Art der Schwachstelle | Eingebetteter bösartiger Code / Injektion von obfuskiertem JavaScript (CWE-506) |
| CVSS 3.1 | 8.1 (Hoch) |
| Auswirkungen | Diebstahl von Anmeldedaten, Keylogging, Exfiltration von Sitzungsdaten, Fernsteuerung |
| Entdecker | Ilhomjon Rustamov |
| Offenlegungsdatum | 2026-07-29 |
| Status | Behoben & öffentlich offengelegt |
Die offiziellen VaahCMS-Pakete (Versionen 2.0.0 bis 2.3.4, die über die Releases des Herstellers verteilt werden) enthalten eine obfuskierte, bösartige JavaScript-Payload, die in der Blade-Vorlage für Sicherheits- / OTP-E-Mails eingebettet ist.
Da die Payload in legitimen Releases ausgeliefert wird, liefert jede Installation, die eine betroffene Version einspielt, ihren Nutzern stillschweigend vom Angreifer kontrollierten clientseitigen Code aus — eher eine Kompromittierung der Lieferkette als ein durch externe Eingaben ausgelöster Fehler.
Sobald sie im Browser eines Opfers gerendert wird, führt die deobfuskierte Payload Folgendes aus:
MutationObserver überwacht und neu eingefügte Eingabefelder abfängt.⚠️ Nur für defensive / analytische Zwecke. Dieses Advisory wird nach der Behebung und öffentlichen Offenlegung des Problems veröffentlicht. Setzen Sie die Payload nicht ein und richten Sie sie nicht auf eine C2-Infrastruktur.
2.0.0–2.3.4) in einer isolierten VM.<script>-Block, der nicht zur legitimen Vorlagenlogik gehört.MutationObserver-Keylogger und die WhatsApp-Web-Exfiltration-Logik aufzudecken.Siehe poc/ für ein Hilfsmittel zur statischen Analyse / Erkennung (keine aktive Payload).
Ein Angreifer, der den C2-Endpunkt kontrolliert, kann für jeden Nutzer, der die betroffene Vorlage rendert:
<script> in der
OTP-E-Mail-Vorlage.| Datum | Ereignis |
|---|---|
| 2026-07-25 | Bösartige Payload in offiziellen VaahCMS-Releases identifiziert |
| 2026-07-2x | An Hersteller / Positive Technologies gemeldet (PT-2026-65916) |
| 2026-07-29 | CVE-2026-67595 veröffentlicht (CVSS 8.1) |
Entdeckt und gemeldet von Ilhomjon Rustamov · HackTheBox · [email protected]
Nur zu Bildungs- und Verteidigungszwecken veröffentlicht, nachdem die Schwachstelle behoben und öffentlich offengelegt wurde. Verwenden Sie dieses Material nicht gegen Systeme, deren Test Sie nicht autorisiert sind.