Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-67595 — CVE-2026-67595 — JavaScript malicioso incrustado (spyware) en versiones oficiales de VaahCMS 2.0.0–2.3.4. CVSS 8.1. Aviso + detección. | Kitploit
Herramientas/GitHubGitHub/ilhomjonr/cve-2026-67595
Análisis EstáticoAnálisis de VulnerabilidadesSeguridad WebAnálisis de MalwareComando y ControlInteligencia de AmenazasSeguridad de Cadena de Suministro
GitHubilhomjonr/cve-2026-67595

CVE-2026-67595

CVE-2026-67595 — JavaScript malicioso incrustado (spyware) en versiones oficiales de VaahCMS 2.0.0–2.3.4. CVSS 8.1. Aviso + detección.

Ver Repositorio
2hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-67595 — JavaScript malicioso incrustado en VaahCMS

Aviso de seguridad para CVE-2026-67595: una carga útil de software espía de JavaScript ofuscada incluida en las versiones oficiales de VaahCMS (un problema de cadena de suministro / código malicioso incrustado), descubierta y reportada de forma independiente por Ilhomjon Rustamov.


Resumen

ID de CVECVE-2026-67595
Seguimiento del proveedorPT-2026-65916 (Positive Technologies)
ProductoVaahCMS — Webreinvent
Versiones afectadas2.0.0 – 2.3.4
Tipo de vulnerabilidadCódigo malicioso incrustado / inyección de JavaScript ofuscado (CWE-506)
CVSS 3.18.1 (Alta)
ImpactoRobo de credenciales, keylogging, exfiltración de datos de sesión, control remoto
InvestigadorIlhomjon Rustamov
Fecha de divulgación2026-07-29
EstadoCorregido y divulgado públicamente

Descripción

Los paquetes oficiales de VaahCMS (versiones 2.0.0 a 2.3.4, distribuidas a través de los lanzamientos del proveedor) contienen una carga útil de JavaScript ofuscada y maliciosa incrustada en la plantilla Blade utilizada para los correos de seguridad / OTP.

Debido a que la carga útil viaja dentro de lanzamientos legítimos, cualquier despliegue que instale una versión afectada sirve silenciosamente código del lado del cliente controlado por el atacante a sus usuarios — un compromiso de la cadena de suministro en lugar de un error provocado por entradas externas.

Comportamiento malicioso

Una vez renderizada en el navegador de la víctima, la carga útil desofuscada:

  • Establece una conexión WebSocket con un servidor de comando y control (C2), lo que otorga al operador un canal en vivo hacia la página.
  • Implementa el registro de pulsaciones de teclas (keylogging) en los campos de contraseña observando el DOM con un MutationObserver y enganchando las entradas recién insertadas.
  • Extrae los datos de la sesión de WhatsApp Web desde el contexto del navegador de la víctima.
  • Acepta comandos remotos para manipular la página renderizada (inyectar contenido, redirigir, alterar el DOM a demanda).

Componente afectado

  • Ubicación: plantilla Blade para correos de seguridad OTP
  • Causa raíz: JavaScript malicioso ofuscado introducido en los artefactos oficiales de código fuente / lanzamiento (puerta trasera incrustada)

Prueba de concepto

⚠️ Solo para uso defensivo / análisis. Este aviso se publica después de que el problema se haya corregido y divulgado públicamente. No implementes la carga útil ni la apuntes a ninguna infraestructura C2.

Identificación de la carga útil (reproducción segura)

  1. Obtén una versión afectada (VaahCMS 2.0.0–2.3.4) en una máquina virtual aislada.
  2. Localiza la plantilla Blade del correo de seguridad / OTP.
  3. Observa el bloque <script> ofuscado que no pertenece a la lógica legítima de la plantilla.
  4. Desofusca estáticamente la carga útil (sin ejecutarla) para revelar la configuración C2 de WebSocket, el keylogger MutationObserver y la lógica de exfiltración de WhatsApp Web.
  5. En un navegador aislado con monitorización de red, confirma la baliza WebSocket saliente hacia el endpoint C2 codificado.

Consulta poc/ para obtener un asistente de análisis estático / detección (sin carga útil activa).


Impacto

Un atacante que controle el endpoint C2 puede, para cada usuario que renderice la plantilla afectada:

  • Robar las credenciales escritas en los campos de contraseña (keylogging).
  • Secuestrar sesiones autenticadas (incluidos los datos de WhatsApp Web).
  • Manipular de forma remota el contenido y el comportamiento de la página en tiempo real.

Remediación

  • Actualiza a una versión de VaahCMS corregida (posterior a la 2.3.4) que elimine la carga útil.
  • Audita las instalaciones existentes en busca del <script> malicioso en la plantilla de correo OTP.
  • Revisa las conexiones WebSocket salientes desde los contextos de renderizado de correo / administración.
  • Rota cualquier credencial que pueda haber quedado expuesta mientras una versión afectada estuvo activa.

Cronología de divulgación

FechaEvento
2026-07-25Carga útil maliciosa identificada en las versiones oficiales de VaahCMS
2026-07-2xReportada al proveedor / Positive Technologies (PT-2026-65916)
2026-07-29CVE-2026-67595 publicado (CVSS 8.1)

Referencias

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-67595
  • Aviso de Positive Technologies (PT-2026-65916): https://dbugs.ptsecurity.com/researchers/Ilhomjon%20Rustamov
  • Proveedor: VaahCMS — https://vaah.dev

Créditos

Descubierto y reportado por Ilhomjon Rustamov · HackTheBox · [email protected]

Descargo de responsabilidad

Publicado únicamente con fines educativos y defensivos, después de que la vulnerabilidad se corrigiera y divulgara públicamente. No utilices este material contra sistemas en los que no estés autorizado a realizar pruebas.

Descargar herramienta