
CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection.
Advisory di sicurezza per CVE-2026-67595: un payload spyware JavaScript offuscato distribuito all'interno delle release ufficiali di VaahCMS (un problema di supply chain / codice dannoso incorporato), scoperto e segnalato in modo indipendente da Ilhomjon Rustamov.
| CVE ID | CVE-2026-67595 |
| Tracciamento del fornitore | PT-2026-65916 (Positive Technologies) |
| Prodotto | VaahCMS — Webreinvent |
| Versioni interessate | 2.0.0 – 2.3.4 |
| Tipo di vulnerabilità | Codice dannoso incorporato / iniezione JavaScript offuscata (CWE-506) |
| CVSS 3.1 | 8.1 (High) |
| Impatto | Furto di credenziali, keylogging, esfiltrazione dei dati di sessione, controllo remoto |
| Ricercatore | Ilhomjon Rustamov |
| Data di divulgazione | 2026-07-29 |
| Stato | Corretto e divulgato pubblicamente |
Le release ufficiali di VaahCMS (versioni dalla 2.0.0 alla 2.3.4, distribuite tramite le release del fornitore) contengono un payload JavaScript offuscato e dannoso incorporato nel template Blade utilizzato per le email di sicurezza / OTP.
Poiché il payload viaggia all'interno di release legittime, qualsiasi distribuzione che installi una versione interessata serve silenziosamente codice lato client controllato dall'attaccante ai propri utenti — un compromesso della supply chain piuttosto che un bug innescato da input esterno.
Una volta renderizzato nel browser della vittima, il payload deoffuscato:
MutationObserver e agganciando gli input appena inseriti.⚠️ Solo uso difensivo / di analisi. Questo advisory è pubblicato dopo che il problema è stato corretto e divulgato pubblicamente. Non distribuire il payload né puntarlo verso alcuna infrastruttura C2.
2.0.0–2.3.4) in una VM isolata.<script> offuscato che non appartiene alla logica legittima del template.MutationObserver e la logica di esfiltrazione di WhatsApp Web.Vedi poc/ per un helper di analisi statica / rilevamento (nessun payload live).
Un attaccante che controlla l'endpoint C2 può, per ogni utente che renderizza il template interessato:
<script> dannoso nel template delle email OTP.| Data | Evento |
|---|---|
| 2026-07-25 | Payload dannoso identificato nelle release ufficiali di VaahCMS |
| 2026-07-2x | Segnalato al fornitore / Positive Technologies (PT-2026-65916) |
| 2026-07-29 | Pubblicato CVE-2026-67595 (CVSS 8.1) |
Scoperto e segnalato da Ilhomjon Rustamov · HackTheBox · [email protected]
Pubblicato esclusivamente a scopo educativo e difensivo, dopo che la vulnerabilità è stata corretta e divulgata pubblicamente. Non utilizzare questo materiale contro sistemi che non sei autorizzato a testare.