CVE-2026-26335
Calero VeraSMART < 2022 R1 में स्थिर IIS Machine Keys ViewState RCE सक्षम करती हैं
- प्रकाशित
- 13 फ़र॰ 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 30 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 86.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Calero VeraSMART के 2022 R1 से पहले के संस्करण, VeraSMART वेब एप्लिकेशन के लिए कॉन्फ़िगर किए गए और C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config में संग्रहीत स्थिर ASP.NET/IIS machineKey मानों का उपयोग करते हैं। इन कुंजियों को प्राप्त करने वाला हमलावर एक मान्य ASP.NET ViewState पेलोड बना सकता है जो अखंडता सत्यापन को पारित करता है और एप्लिकेशन द्वारा स्वीकार किया जाता है, जिसके परिणामस्वरूप IIS एप्लिकेशन के संदर्भ में सर्वर-साइड deserialization और रिमोट कोड निष्पादन होता है।
स्रोत
2- CVE-2026-26335-Calero-VeraSMART-RCEएक्सप्लॉइट
# CVE-2026-26335 के लिए स्वचालित एक्सप्लॉइट, Calero VeraSMART में एक गंभीर बिना प्रमाणीकरण वाला RCE, जो स्थिर मशीन कुंजियों का उपयोग करके जाली ASP.NET ViewState के माध्यम से होता है। इसमें एंडपॉइंट खोज, पेलोड निर्माण और कमांड निष्पादन शामिल है।
- Repetier-Server 1.4.10 - Path Traversalएक्सप्लॉइट
banyamer · multiple · 30 अप्रैल 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।