
CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection.
Avis de sécurité pour CVE-2026-67595 : un payload espion JavaScript obfusqué intégré dans les versions officielles de VaahCMS (un problème de chaîne d'approvisionnement / code malveillant intégré), découvert et signalé indépendamment par Ilhomjon Rustamov.
| CVE ID | CVE-2026-67595 |
| Suivi fournisseur | PT-2026-65916 (Positive Technologies) |
| Produit | VaahCMS — Webreinvent |
| Versions affectées | 2.0.0 – 2.3.4 |
| Type de vulnérabilité | Code malveillant intégré / injection JavaScript obfusquée (CWE-506) |
| CVSS 3.1 | 8.1 (Élevé) |
| Impact | Vol d'identifiants, enregistrement de frappes clavier, exfiltration de données de session, contrôle à distance |
| Chercheur | Ilhomjon Rustamov |
| Date de divulgation | 2026-07-29 |
| Statut | Corrigé et divulgué publiquement |
Les packages officiels VaahCMS (versions 2.0.0 à 2.3.4, distribués via les versions du fournisseur) contiennent un payload JavaScript malveillant et obfusqué intégré dans le template Blade utilisé pour les e-mails de sécurité / OTP.
Étant donné que le payload est livré dans des versions légitimes, tout déploiement installant une version affectée sert silencieusement du code côté client contrôlé par l'attaquant à ses utilisateurs — une compromission de la chaîne d'approvisionnement plutôt qu'un bug déclenché par une entrée externe.
Une fois rendu dans le navigateur d'une victime, le payload déséobfusqué :
MutationObserver et en interceptant les champs
nouvellement insérés.⚠️ Usage défensif / analytique uniquement. Cet avis est publié après que le problème a été corrigé et divulgué publiquement. Ne déployez pas le payload ni ne le pointez vers une infrastructure C2.
2.0.0–2.3.4) dans une machine
virtuelle isolée.<script> obfusqué qui n'appartient pas à la logique légitime
du template.MutationObserver et la logique
d'exfiltration WhatsApp Web.Voir poc/ pour un outil d'analyse statique / de détection (aucun payload
actif).
Un attaquant contrôlant le endpoint C2 peut, pour chaque utilisateur qui rend le template affecté :
<script> malveillant
dans le template d'e-mail OTP.| Date | Événement |
|---|---|
| 2026-07-25 | Payload malveillant identifié dans les versions officielles de VaahCMS |
| 2026-07-2x | Signalé au fournisseur / Positive Technologies (PT-2026-65916) |
| 2026-07-29 | CVE-2026-67595 publiée (CVSS 8.1) |
Découvert et signalé par Ilhomjon Rustamov · HackTheBox · [email protected]
Publié à des fins éducatives et défensives uniquement, après que la vulnérabilité a été corrigée et divulguée publiquement. N'utilisez pas ce contenu contre des systèmes que vous n'êtes pas autorisé à tester.