Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-67595 — CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection. | Kitploit
उपकरण/GitHubGitHub/ilhomjonr/cve-2026-67595
Static AnalysisVulnerability AnalysisWeb SecurityMalware AnalysisCommand and ControlThreat IntelligenceSupply Chain Security
GitHubilhomjonr/cve-2026-67595

CVE-2026-67595

CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection.

रिपॉजिटरी देखें
13 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-67595 — VaahCMS में एम्बेडेड दुर्भावनापूर्ण JavaScript

CVE-2026-67595 के लिए सुरक्षा सलाहकार: VaahCMS की आधिकारिक रिलीज़ के अंदर भेजा गया एक अस्पष्ट JavaScript स्पाइवेयर पेलोड (एक सप्लाई-चेन / एम्बेडेड दुर्भावनापूर्ण-कोड समस्या), जिसे स्वतंत्र रूप से Ilhomjon Rustamov द्वारा खोजा और रिपोर्ट किया गया।


सारांश

CVE IDCVE-2026-67595
विक्रेता ट्रैकिंगPT-2026-65916 (Positive Technologies)
उत्पादVaahCMS — Webreinvent
प्रभावित संस्करण2.0.0 – 2.3.4
भेद्यता प्रकारएम्बेडेड दुर्भावनापूर्ण कोड / अस्पष्ट JavaScript इंजेक्शन (CWE-506)
CVSS 3.18.1 (उच्च)
प्रभावक्रेडेंशियल चोरी, कीलॉगिंग, सत्र डेटा का बहिर्गमन, रिमोट नियंत्रण
शोधकर्ताIlhomjon Rustamov
प्रकटीकरण तिथि2026-07-29
स्थितिफिक्स्ड और सार्वजनिक रूप से प्रकट

विवरण

आधिकारिक VaahCMS पैकेज (संस्करण 2.0.0 से 2.3.4, विक्रेता की रिलीज़ के माध्यम से वितरित) में सुरक्षा / OTP ईमेल के लिए उपयोग किए जाने वाले Blade टेम्पलेट में एम्बेडेड एक अस्पष्ट, दुर्भावनापूर्ण JavaScript पेलोड शामिल है।

क्योंकि पेलोड वैध रिलीज़ के अंदर भेजा जाता है, कोई भी डिप्लॉयमेंट जो प्रभावित संस्करण स्थापित करता है, चुपचाप अपने उपयोगकर्ताओं को हमलावर-नियंत्रित क्लाइंट-साइड कोड परोसता है — बाहरी इनपुट द्वारा ट्रिगर होने वाले बग के बजाय यह एक सप्लाई-चेन समझौता है।

दुर्भावनापूर्ण व्यवहार

पीड़ित के ब्राउज़र में एक बार रेंडर होने पर, डिओबफस्केटेड पेलोड:

  • कमांड-एंड-कंट्रोल (C2) सर्वर के लिए एक WebSocket कनेक्शन स्थापित करता है, जिससे ऑपरेटर को पेज में लाइव चैनल मिलता है।
  • पासवर्ड फ़ील्ड्स पर कीस्ट्रोक लॉगिंग तैनात करता है, MutationObserver के साथ DOM की निगरानी करके और नए डाले गए इनपुट को हुक करके।
  • पीड़ित के ब्राउज़र संदर्भ से WhatsApp Web सत्र डेटा निकालता है।
  • रेंडर किए गए पेज में हेरफेर करने के लिए रिमोट कमांड स्वीकार करता है (सामग्री इंजेक्ट करना, रीडायरेक्ट करना, मांग पर DOM बदलना)।

प्रभावित घटक

  • स्थान: सुरक्षा OTP ईमेल के लिए Blade टेम्पलेट
  • मूल कारण: आधिकारिक स्रोत / रिलीज़ आर्टिफैक्ट्स में प्रतिबद्ध दुर्भावनापूर्ण अस्पष्ट JavaScript (एम्बेडेड बैकडोर)

प्रूफ ऑफ कॉन्सेप्ट

⚠️ केवल रक्षात्मक / विश्लेषणात्मक उपयोग के लिए। यह सलाहकार समस्या के ठीक होने और सार्वजनिक रूप से प्रकट होने के बाद प्रकाशित की गई है। पेलोड को तैनात न करें या इसे किसी भी C2 इंफ्रास्ट्रक्चर पर इंगित न करें।

पेलोड की पहचान (सुरक्षित पुनरुत्पादन)

  1. एक पृथक VM में प्रभावित रिलीज़ (VaahCMS 2.0.0–2.3.4) प्राप्त करें।
  2. OTP / सुरक्षा ईमेल Blade टेम्पलेट का पता लगाएं।
  3. अस्पष्ट <script> ब्लॉक का निरीक्षण करें जो वैध टेम्पलेट लॉजिक से संबंधित नहीं है।
  4. WebSocket C2 सेटअप, MutationObserver कीलॉगर और WhatsApp Web बहिर्गमन लॉजिक को उजागर करने के लिए पेलोड को स्थिर रूप से डिओबफस्केट करें (बिना निष्पादन के)।
  5. नेटवर्क मॉनिटरिंग वाले सैंडबॉक्स्ड ब्राउज़र में, हार्डकोडेड C2 एंडपॉइंट के लिए आउटबाउंड WebSocket बीकन की पुष्टि करें।

स्थैतिक-विश्लेषण / डिटेक्शन सहायक (कोई लाइव पेलोड नहीं) के लिए poc/ देखें।


प्रभाव

C2 एंडपॉइंट को नियंत्रित करने वाला हमलावर, प्रभावित टेम्पलेट को रेंडर करने वाले प्रत्येक उपयोगकर्ता के लिए यह कर सकता है:

  • पासवर्ड फ़ील्ड्स में टाइप किए गए क्रेडेंशियल चुरा सकता है (कीलॉगिंग)।
  • प्रमाणित सत्रों को हाईजैक कर सकता है (WhatsApp Web डेटा सहित)।
  • वास्तविक समय में पेज सामग्री और व्यवहार को दूरस्थ रूप से हेरफेर कर सकता है।

निवारण

  • अपग्रेड करें — एक फिक्स्ड VaahCMS रिलीज़ (post-2.3.4) पर जाएं जो पेलोड को हटाती है।
  • OTP ईमेल टेम्पलेट में दुर्भावनापूर्ण <script> के लिए मौजूदा इंस्टॉलेशन का ऑडिट करें।
  • मेल-रेंडरिंग / एडमिन संदर्भों से आउटबाउंड WebSocket कनेक्शन की समीक्षा करें।
  • प्रभावित संस्करण के लाइव रहने के दौरान उजागर हो सकने वाले किसी भी क्रेडेंशियल को रोटेट करें।

प्रकटीकरण समयरेखा

तिथिघटना
2026-07-25आधिकारिक VaahCMS रिलीज़ में दुर्भावनापूर्ण पेलोड की पहचान
2026-07-2xविक्रेता / Positive Technologies को रिपोर्ट किया गया (PT-2026-65916)
2026-07-29CVE-2026-67595 प्रकाशित (CVSS 8.1)

संदर्भ

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-67595
  • Positive Technologies सलाहकार (PT-2026-65916): https://dbugs.ptsecurity.com/researchers/Ilhomjon%20Rustamov
  • विक्रेता: VaahCMS — https://vaah.dev

श्रेय

Ilhomjon Rustamov द्वारा खोजा और रिपोर्ट किया गया · HackTheBox · [email protected]

अस्वीकरण

भेद्यता के ठीक होने और सार्वजनिक रूप से प्रकट होने के बाद, यह केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए प्रकाशित किया गया है। इस सामग्री का उपयोग उन सिस्टमों के विरुद्ध न करें जिन्हें आप परीक्षण करने के लिए अधिकृत नहीं हैं।

टूल डाउनलोड करें