CVE-2026-67595
VaahCMS 2.0.0 - 2.3.4 security-otp.blade.php के माध्यम से दुर्भावनापूर्ण जावास्क्रिप्ट सप्लाई चेन
- प्रकाशित
- 29 जुल॰ 2026
- अद्यतन
- 14 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 43.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
VaahCMS संस्करण 2.0.0 से 2.3.4 तक में Blade टेम्पलेट में एक दुर्भावनापूर्ण अस्पष्ट (obfuscated) JavaScript पेलोड एम्बेड किया गया है, जो सुरक्षा OTP ईमेल प्रस्तुत करने के लिए जिम्मेदार है। यह दूरस्थ हमलावरों को किसी भी ब्राउज़र में अनधिकृत कोड निष्पादित करने की अनुमति देता है, जो JavaScript सक्षम के साथ प्रभावित ईमेल टेम्पलेट को प्रस्तुत करता है। पेलोड एक हार्डकोडेड कमांड-एंड-कंट्रोल एंडपॉइंट के लिए WebSocket कनेक्शन स्थापित करता है, गतिशील रूप से जोड़े गए इनपुट को कैप्चर करने के लिए MutationObserver का उपयोग करके पासवर्ड-फ़ील्ड कीलॉगर (keylogger) स्थापित करता है, WhatsApp Web DOM सामग्री को स्क्रैप करता है, और प्रस्तुत पृष्ठ को पुनर्निर्देशित या अधिलेखित करने के लिए दूरस्थ कमांड स्वीकार करता है।
स्रोत
1- CVE-2026-67595अनुसंधान
CVE-2026-67595 — VaahCMS 2.0.0–2.3.4 के आधिकारिक रिलीज़ में एम्बेडेड दुर्भावनापूर्ण JavaScript (स्पाइवेयर)। CVSS 8.1। सलाह + पहचान।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।