Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-67595 — CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection. | Kitploit
도구/GitHubGitHub/ilhomjonr/cve-2026-67595
Static AnalysisVulnerability AnalysisWeb SecurityMalware AnalysisCommand and ControlThreat IntelligenceSupply Chain Security
GitHubilhomjonr/cve-2026-67595

CVE-2026-67595

CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection.

저장소 보기
13일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-67595 — VaahCMS에 내장된 악성 JavaScript

CVE-2026-67595에 대한 보안 권고: VaahCMS의 공식 릴리스에 포함되어 배포된 난독화된 JavaScript 스파이웨어 페이로드(공급망/내장 악성 코드 문제)로, Ilhomjon Rustamov가 독자적으로 발견하여 보고했습니다.


요약

CVE IDCVE-2026-67595
공급업체 추적PT-2026-65916 (Positive Technologies)
제품VaahCMS — Webreinvent
영향받는 버전2.0.0 – 2.3.4
취약점 유형내장 악성 코드 / 난독화된 JavaScript 주입 (CWE-506)
CVSS 3.18.1 (High)
영향자격 증명 탈취, 키로깅, 세션 데이터 유출, 원격 제어
연구자Ilhomjon Rustamov
공개 날짜2026-07-29
상태수정 및 공개 공개됨

설명

공식 VaahCMS 패키지(버전 2.0.0~2.3.4, 공급업체의 릴리스를 통해 배포됨)에는 보안/OTP 이메일에 사용되는 Blade 템플릿에 내장된 난독화된 악성 JavaScript 페이로드가 포함되어 있습니다.

페이로드가 정식 릴리스에 포함되어 배포되므로, 영향받는 버전을 설치한 모든 배포 환경은 사용자에게 공격자가 제어하는 클라이언트 측 코드를 조용히 제공하게 됩니다. 이는 외부 입력에 의해 트리거되는 버그가 아닌 공급망 손상입니다.

악성 동작

난독화가 해제된 페이로드는 피해자의 브라우저에서 렌더링되면 다음과 같이 동작합니다.

  • C2(명령 및 제어) 서버에 WebSocket 연결을 설정하여 운영자에게 페이지로의 실시간 채널을 제공합니다.
  • MutationObserver로 DOM을 감시하고 새로 삽입되는 입력 필드를 후킹하여 비밀번호 필드에 키스트로크 로깅을 배포합니다.
  • 피해자의 브라우저 컨텍스트에서 WhatsApp Web 세션 데이터를 추출합니다.
  • 렌더링된 페이지를 조작하기 위해 원격 명령을 수락합니다(콘텐츠 주입, 리디렉션, 요청 시 DOM 변경).

영향받는 구성 요소

  • 위치: 보안 OTP 이메일용 Blade 템플릿
  • 근본 원인: 공식 소스/릴리스 아티팩트에 커밋된 악성 난독화 JavaScript(내장 백도어)

개념 증명(PoC)

⚠️ 방어/분석 목적으로만 사용하세요. 본 권고는 이슈가 수정되고 공개적으로 공개된 이후에 게시되었습니다. 페이로드를 배포하거나 어떤 C2 인프라에도 연결하지 마십시오.

페이로드 식별(안전한 재현)

  1. 격리된 VM에서 영향받는 릴리스(VaahCMS 2.0.0–2.3.4)를 확보합니다.
  2. OTP/보안 이메일 Blade 템플릿을 찾습니다.
  3. 정상적인 템플릿 로직에 속하지 않는 난독화된 <script> 블록을 확인합니다.
  4. 페이로드를 정적으로(실행 없이) 난독화 해제하여 WebSocket C2 설정, MutationObserver 키로거, WhatsApp Web 유출 로직을 확인합니다.
  5. 네트워크 모니터링이 되는 샌드박스 브라우저에서 하드코딩된 C2 엔드포인트로의 아웃바운드 WebSocket 비콘을 확인합니다.

정적 분석/탐지 헬퍼는 poc/를 참조하세요(실행 페이로드 없음).


영향

C2 엔드포인트를 제어하는 공격자는 영향받는 템플릿을 렌더링하는 모든 사용자에 대해 다음을 수행할 수 있습니다.

  • 비밀번호 필드에 입력된 자격 증명 탈취(키로깅).
  • 인증된 세션 하이재킹(WhatsApp Web 데이터 포함).
  • 페이지 콘텐츠와 동작을 실시간으로 원격 조작.

해결 방법

  • 페이로드를 제거한 수정된 VaahCMS 릴리스(2.3.4 이후)로 업그레이드합니다.
  • 기존 설치본에서 OTP 이메일 템플릿의 악성 <script>가 있는지 감사합니다.
  • 메일 렌더링/관리자 컨텍스트의 아웃바운드 WebSocket 연결을 검토합니다.
  • 영향받는 버전이 운영 중인 동안 노출되었을 수 있는 모든 자격 증명을 교체합니다.

공개 타임라인

날짜이벤트
2026-07-25공식 VaahCMS 릴리스에서 악성 페이로드 식별
2026-07-2x공급업체/Positive Technologies에 보고 (PT-2026-65916)
2026-07-29CVE-2026-67595 공개 (CVSS 8.1)

참고 자료

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-67595
  • Positive Technologies 권고 (PT-2026-65916): https://dbugs.ptsecurity.com/researchers/Ilhomjon%20Rustamov
  • 공급업체: VaahCMS — https://vaah.dev

크레딧

발견 및 보고: Ilhomjon Rustamov · HackTheBox · [email protected]

고지 사항

본 자료는 취약점이 수정되고 공개적으로 공개된 이후, 교육 및 방어 목적으로만 게시되었습니다. 테스트 권한이 없는 시스템에 이 자료를 사용하지 마십시오.

도구 다운로드