Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-67595 — CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection. | Kitploit
Strumenti/GitHubGitHub/ilhomjonr/cve-2026-67595
Static AnalysisVulnerability AnalysisWeb SecurityMalware AnalysisCommand and ControlThreat IntelligenceSupply Chain Security
GitHubilhomjonr/cve-2026-67595

CVE-2026-67595

CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection.

Vedi Repository
13 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-67595 — JavaScript dannoso incorporato in VaahCMS

Advisory di sicurezza per CVE-2026-67595: un payload spyware JavaScript offuscato distribuito all'interno delle release ufficiali di VaahCMS (un problema di supply chain / codice dannoso incorporato), scoperto e segnalato in modo indipendente da Ilhomjon Rustamov.


Riepilogo

CVE IDCVE-2026-67595
Tracciamento del fornitorePT-2026-65916 (Positive Technologies)
ProdottoVaahCMS — Webreinvent
Versioni interessate2.0.0 – 2.3.4
Tipo di vulnerabilitàCodice dannoso incorporato / iniezione JavaScript offuscata (CWE-506)
CVSS 3.18.1 (High)
ImpattoFurto di credenziali, keylogging, esfiltrazione dei dati di sessione, controllo remoto
RicercatoreIlhomjon Rustamov
Data di divulgazione2026-07-29
StatoCorretto e divulgato pubblicamente

Descrizione

Le release ufficiali di VaahCMS (versioni dalla 2.0.0 alla 2.3.4, distribuite tramite le release del fornitore) contengono un payload JavaScript offuscato e dannoso incorporato nel template Blade utilizzato per le email di sicurezza / OTP.

Poiché il payload viaggia all'interno di release legittime, qualsiasi distribuzione che installi una versione interessata serve silenziosamente codice lato client controllato dall'attaccante ai propri utenti — un compromesso della supply chain piuttosto che un bug innescato da input esterno.

Comportamento dannoso

Una volta renderizzato nel browser della vittima, il payload deoffuscato:

  • Stabilisce una connessione WebSocket verso un server command-and-control (C2), offrendo all'operatore un canale live nella pagina.
  • Implementa il keylogging sui campi password osservando il DOM con un MutationObserver e agganciando gli input appena inseriti.
  • Estrae i dati di sessione di WhatsApp Web dal contesto del browser della vittima.
  • Accetta comandi remoti per manipolare la pagina renderizzata (iniettare contenuti, reindirizzare, alterare il DOM su richiesta).

Componente interessato

  • Posizione: template Blade per le email OTP di sicurezza
  • Causa principale: JavaScript offuscato e dannoso committato nei sorgenti ufficiali / artefatti di release (backdoor incorporata)

Proof of Concept

⚠️ Solo uso difensivo / di analisi. Questo advisory è pubblicato dopo che il problema è stato corretto e divulgato pubblicamente. Non distribuire il payload né puntarlo verso alcuna infrastruttura C2.

Identificare il payload (riproduzione sicura)

  1. Ottieni una release interessata (VaahCMS 2.0.0–2.3.4) in una VM isolata.
  2. Individua il template Blade per le email di sicurezza / OTP.
  3. Osserva il blocco <script> offuscato che non appartiene alla logica legittima del template.
  4. Deoffusca staticamente il payload (senza eseguirlo) per rivelare la configurazione del C2 WebSocket, il keylogger MutationObserver e la logica di esfiltrazione di WhatsApp Web.
  5. In un browser in sandbox con monitoraggio della rete, conferma il beacon WebSocket in uscita verso l'endpoint C2 hardcoded.

Vedi poc/ per un helper di analisi statica / rilevamento (nessun payload live).


Impatto

Un attaccante che controlla l'endpoint C2 può, per ogni utente che renderizza il template interessato:

  • Rubare le credenziali digitate nei campi password (keylogging).
  • Dirottare le sessioni autenticate (inclusi i dati di WhatsApp Web).
  • Manipolare da remoto contenuto e comportamento della pagina in tempo reale.

Rimedio

  • Aggiorna a una release di VaahCMS corretta (post-2.3.4) che rimuove il payload.
  • Verifica le installazioni esistenti per individuare il <script> dannoso nel template delle email OTP.
  • Rivedi le connessioni WebSocket in uscita dai contesti di rendering delle email / admin.
  • Ruota qualsiasi credenziale che potrebbe essere stata esposta mentre era attiva una versione interessata.

Cronologia della divulgazione

DataEvento
2026-07-25Payload dannoso identificato nelle release ufficiali di VaahCMS
2026-07-2xSegnalato al fornitore / Positive Technologies (PT-2026-65916)
2026-07-29Pubblicato CVE-2026-67595 (CVSS 8.1)

Riferimenti

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-67595
  • Advisory di Positive Technologies (PT-2026-65916): https://dbugs.ptsecurity.com/researchers/Ilhomjon%20Rustamov
  • Fornitore: VaahCMS — https://vaah.dev

Crediti

Scoperto e segnalato da Ilhomjon Rustamov · HackTheBox · [email protected]

Esclusione di responsabilità

Pubblicato esclusivamente a scopo educativo e difensivo, dopo che la vulnerabilità è stata corretta e divulgata pubblicamente. Non utilizzare questo materiale contro sistemi che non sei autorizzato a testare.

Scarica lo strumento