
CVE-2026-67595 — JavaScript malicioso incrustado (spyware) en versiones oficiales de VaahCMS 2.0.0–2.3.4. CVSS 8.1. Aviso + detección.
Aviso de seguridad para CVE-2026-67595: una carga útil de software espía de JavaScript ofuscada incluida en las versiones oficiales de VaahCMS (un problema de cadena de suministro / código malicioso incrustado), descubierta y reportada de forma independiente por Ilhomjon Rustamov.
| ID de CVE | CVE-2026-67595 |
| Seguimiento del proveedor | PT-2026-65916 (Positive Technologies) |
| Producto | VaahCMS — Webreinvent |
| Versiones afectadas | 2.0.0 – 2.3.4 |
| Tipo de vulnerabilidad | Código malicioso incrustado / inyección de JavaScript ofuscado (CWE-506) |
| CVSS 3.1 | 8.1 (Alta) |
| Impacto | Robo de credenciales, keylogging, exfiltración de datos de sesión, control remoto |
| Investigador | Ilhomjon Rustamov |
| Fecha de divulgación | 2026-07-29 |
| Estado | Corregido y divulgado públicamente |
Los paquetes oficiales de VaahCMS (versiones 2.0.0 a 2.3.4, distribuidas a través de los lanzamientos del proveedor) contienen una carga útil de JavaScript ofuscada y maliciosa incrustada en la plantilla Blade utilizada para los correos de seguridad / OTP.
Debido a que la carga útil viaja dentro de lanzamientos legítimos, cualquier despliegue que instale una versión afectada sirve silenciosamente código del lado del cliente controlado por el atacante a sus usuarios — un compromiso de la cadena de suministro en lugar de un error provocado por entradas externas.
Una vez renderizada en el navegador de la víctima, la carga útil desofuscada:
MutationObserver y enganchando las entradas recién insertadas.⚠️ Solo para uso defensivo / análisis. Este aviso se publica después de que el problema se haya corregido y divulgado públicamente. No implementes la carga útil ni la apuntes a ninguna infraestructura C2.
2.0.0–2.3.4) en una máquina virtual aislada.<script> ofuscado que no pertenece a la lógica legítima
de la plantilla.MutationObserver y la lógica de exfiltración de WhatsApp Web.Consulta poc/ para obtener un asistente de análisis estático / detección (sin carga útil activa).
Un atacante que controle el endpoint C2 puede, para cada usuario que renderice la plantilla afectada:
<script> malicioso en la plantilla de correo OTP.| Fecha | Evento |
|---|---|
| 2026-07-25 | Carga útil maliciosa identificada en las versiones oficiales de VaahCMS |
| 2026-07-2x | Reportada al proveedor / Positive Technologies (PT-2026-65916) |
| 2026-07-29 | CVE-2026-67595 publicado (CVSS 8.1) |
Descubierto y reportado por Ilhomjon Rustamov · HackTheBox · [email protected]
Publicado únicamente con fines educativos y defensivos, después de que la vulnerabilidad se corrigiera y divulgara públicamente. No utilices este material contra sistemas en los que no estés autorizado a realizar pruebas.