Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-67595 — CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection. | Kitploit
Outils/GitHubGitHub/ilhomjonr/cve-2026-67595
Static AnalysisVulnerability AnalysisWeb SecurityMalware AnalysisCommand and ControlThreat IntelligenceSupply Chain Security
GitHubilhomjonr/cve-2026-67595

CVE-2026-67595

CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection.

Voir le dépôt
il y a 12 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-67595 — JavaScript malveillant intégré dans VaahCMS

Avis de sécurité pour CVE-2026-67595 : un payload espion JavaScript obfusqué intégré dans les versions officielles de VaahCMS (un problème de chaîne d'approvisionnement / code malveillant intégré), découvert et signalé indépendamment par Ilhomjon Rustamov.


Résumé

CVE IDCVE-2026-67595
Suivi fournisseurPT-2026-65916 (Positive Technologies)
ProduitVaahCMS — Webreinvent
Versions affectées2.0.0 – 2.3.4
Type de vulnérabilitéCode malveillant intégré / injection JavaScript obfusquée (CWE-506)
CVSS 3.18.1 (Élevé)
ImpactVol d'identifiants, enregistrement de frappes clavier, exfiltration de données de session, contrôle à distance
ChercheurIlhomjon Rustamov
Date de divulgation2026-07-29
StatutCorrigé et divulgué publiquement

Description

Les packages officiels VaahCMS (versions 2.0.0 à 2.3.4, distribués via les versions du fournisseur) contiennent un payload JavaScript malveillant et obfusqué intégré dans le template Blade utilisé pour les e-mails de sécurité / OTP.

Étant donné que le payload est livré dans des versions légitimes, tout déploiement installant une version affectée sert silencieusement du code côté client contrôlé par l'attaquant à ses utilisateurs — une compromission de la chaîne d'approvisionnement plutôt qu'un bug déclenché par une entrée externe.

Comportement malveillant

Une fois rendu dans le navigateur d'une victime, le payload déséobfusqué :

  • Établit une connexion WebSocket vers un serveur de commande et contrôle (C2), offrant à l'opérateur un canal en direct vers la page.
  • Déploie un enregistreur de frappes clavier sur les champs de mot de passe en surveillant le DOM avec un MutationObserver et en interceptant les champs nouvellement insérés.
  • Extrait les données de session WhatsApp Web du contexte navigateur de la victime.
  • Accepte des commandes à distance pour manipuler la page rendue (injecter du contenu, rediriger, modifier le DOM à la demande).

Composant affecté

  • Emplacement : template Blade des e-mails de sécurité OTP
  • Cause racine : JavaScript malveillant obfusqué intégré dans la source officielle / les artefacts de version (backdoor intégrée)

Preuve de concept

⚠️ Usage défensif / analytique uniquement. Cet avis est publié après que le problème a été corrigé et divulgué publiquement. Ne déployez pas le payload ni ne le pointez vers une infrastructure C2.

Identification du payload (reproduction sûre)

  1. Obtenez une version affectée (VaahCMS 2.0.0–2.3.4) dans une machine virtuelle isolée.
  2. Localisez le template Blade des e-mails de sécurité / OTP.
  3. Observez le bloc <script> obfusqué qui n'appartient pas à la logique légitime du template.
  4. Désobfusquez statiquement le payload (sans exécution) pour révéler la configuration WebSocket C2, le keylogger MutationObserver et la logique d'exfiltration WhatsApp Web.
  5. Dans un navigateur sandboxé avec surveillance réseau, confirmez le beacon WebSocket sortant vers le endpoint C2 codé en dur.

Voir poc/ pour un outil d'analyse statique / de détection (aucun payload actif).


Impact

Un attaquant contrôlant le endpoint C2 peut, pour chaque utilisateur qui rend le template affecté :

  • Voler les identifiants saisis dans les champs de mot de passe (keylogging).
  • Détourner les sessions authentifiées (y compris les données WhatsApp Web).
  • Manipuler à distance le contenu et le comportement de la page en temps réel.

Remédiation

  • Mettez à niveau vers une version VaahCMS corrigée (post-2.3.4) qui supprime le payload.
  • Auditez les installations existantes pour détecter le <script> malveillant dans le template d'e-mail OTP.
  • Examinez les connexions WebSocket sortantes depuis les contextes de rendu d'e-mails / d'administration.
  • Faites pivoter tout identifiant qui a pu être exposé pendant qu'une version affectée était en service.

Chronologie de la divulgation

DateÉvénement
2026-07-25Payload malveillant identifié dans les versions officielles de VaahCMS
2026-07-2xSignalé au fournisseur / Positive Technologies (PT-2026-65916)
2026-07-29CVE-2026-67595 publiée (CVSS 8.1)

Références

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-67595
  • Avis Positive Technologies (PT-2026-65916) : https://dbugs.ptsecurity.com/researchers/Ilhomjon%20Rustamov
  • Fournisseur : VaahCMS — https://vaah.dev

Crédits

Découvert et signalé par Ilhomjon Rustamov · HackTheBox · [email protected]

Avertissement

Publié à des fins éducatives et défensives uniquement, après que la vulnérabilité a été corrigée et divulguée publiquement. N'utilisez pas ce contenu contre des systèmes que vous n'êtes pas autorisé à tester.

Télécharger l’outil