
CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection.
CVE-2026-67595 के लिए सुरक्षा सलाहकार: VaahCMS की आधिकारिक रिलीज़ के अंदर भेजा गया एक अस्पष्ट JavaScript स्पाइवेयर पेलोड (एक सप्लाई-चेन / एम्बेडेड दुर्भावनापूर्ण-कोड समस्या), जिसे स्वतंत्र रूप से Ilhomjon Rustamov द्वारा खोजा और रिपोर्ट किया गया।
| CVE ID | CVE-2026-67595 |
| विक्रेता ट्रैकिंग | PT-2026-65916 (Positive Technologies) |
| उत्पाद | VaahCMS — Webreinvent |
| प्रभावित संस्करण | 2.0.0 – 2.3.4 |
| भेद्यता प्रकार | एम्बेडेड दुर्भावनापूर्ण कोड / अस्पष्ट JavaScript इंजेक्शन (CWE-506) |
| CVSS 3.1 | 8.1 (उच्च) |
| प्रभाव | क्रेडेंशियल चोरी, कीलॉगिंग, सत्र डेटा का बहिर्गमन, रिमोट नियंत्रण |
| शोधकर्ता | Ilhomjon Rustamov |
| प्रकटीकरण तिथि | 2026-07-29 |
| स्थिति | फिक्स्ड और सार्वजनिक रूप से प्रकट |
आधिकारिक VaahCMS पैकेज (संस्करण 2.0.0 से 2.3.4, विक्रेता की रिलीज़ के माध्यम से वितरित) में सुरक्षा / OTP ईमेल के लिए उपयोग किए जाने वाले Blade टेम्पलेट में एम्बेडेड एक अस्पष्ट, दुर्भावनापूर्ण JavaScript पेलोड शामिल है।
क्योंकि पेलोड वैध रिलीज़ के अंदर भेजा जाता है, कोई भी डिप्लॉयमेंट जो प्रभावित संस्करण स्थापित करता है, चुपचाप अपने उपयोगकर्ताओं को हमलावर-नियंत्रित क्लाइंट-साइड कोड परोसता है — बाहरी इनपुट द्वारा ट्रिगर होने वाले बग के बजाय यह एक सप्लाई-चेन समझौता है।
पीड़ित के ब्राउज़र में एक बार रेंडर होने पर, डिओबफस्केटेड पेलोड:
MutationObserver के साथ DOM की
निगरानी करके और नए डाले गए इनपुट को हुक करके।⚠️ केवल रक्षात्मक / विश्लेषणात्मक उपयोग के लिए। यह सलाहकार समस्या के ठीक होने और सार्वजनिक रूप से प्रकट होने के बाद प्रकाशित की गई है। पेलोड को तैनात न करें या इसे किसी भी C2 इंफ्रास्ट्रक्चर पर इंगित न करें।
2.0.0–2.3.4) प्राप्त करें।<script> ब्लॉक का निरीक्षण करें जो वैध टेम्पलेट लॉजिक से संबंधित नहीं है।MutationObserver कीलॉगर और WhatsApp Web बहिर्गमन लॉजिक को उजागर करने के लिए पेलोड को स्थिर रूप से डिओबफस्केट करें (बिना निष्पादन के)।स्थैतिक-विश्लेषण / डिटेक्शन सहायक (कोई लाइव पेलोड नहीं) के लिए poc/ देखें।
C2 एंडपॉइंट को नियंत्रित करने वाला हमलावर, प्रभावित टेम्पलेट को रेंडर करने वाले प्रत्येक उपयोगकर्ता के लिए यह कर सकता है:
<script> के लिए मौजूदा इंस्टॉलेशन का ऑडिट करें।| तिथि | घटना |
|---|---|
| 2026-07-25 | आधिकारिक VaahCMS रिलीज़ में दुर्भावनापूर्ण पेलोड की पहचान |
| 2026-07-2x | विक्रेता / Positive Technologies को रिपोर्ट किया गया (PT-2026-65916) |
| 2026-07-29 | CVE-2026-67595 प्रकाशित (CVSS 8.1) |
Ilhomjon Rustamov द्वारा खोजा और रिपोर्ट किया गया · HackTheBox · [email protected]
भेद्यता के ठीक होने और सार्वजनिक रूप से प्रकट होने के बाद, यह केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए प्रकाशित किया गया है। इस सामग्री का उपयोग उन सिस्टमों के विरुद्ध न करें जिन्हें आप परीक्षण करने के लिए अधिकृत नहीं हैं।