
CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection.
CVE-2026-67595에 대한 보안 권고: VaahCMS의 공식 릴리스에 포함되어 배포된 난독화된 JavaScript 스파이웨어 페이로드(공급망/내장 악성 코드 문제)로, Ilhomjon Rustamov가 독자적으로 발견하여 보고했습니다.
| CVE ID | CVE-2026-67595 |
| 공급업체 추적 | PT-2026-65916 (Positive Technologies) |
| 제품 | VaahCMS — Webreinvent |
| 영향받는 버전 | 2.0.0 – 2.3.4 |
| 취약점 유형 | 내장 악성 코드 / 난독화된 JavaScript 주입 (CWE-506) |
| CVSS 3.1 | 8.1 (High) |
| 영향 | 자격 증명 탈취, 키로깅, 세션 데이터 유출, 원격 제어 |
| 연구자 | Ilhomjon Rustamov |
| 공개 날짜 | 2026-07-29 |
| 상태 | 수정 및 공개 공개됨 |
공식 VaahCMS 패키지(버전 2.0.0~2.3.4, 공급업체의 릴리스를 통해 배포됨)에는 보안/OTP 이메일에 사용되는 Blade 템플릿에 내장된 난독화된 악성 JavaScript 페이로드가 포함되어 있습니다.
페이로드가 정식 릴리스에 포함되어 배포되므로, 영향받는 버전을 설치한 모든 배포 환경은 사용자에게 공격자가 제어하는 클라이언트 측 코드를 조용히 제공하게 됩니다. 이는 외부 입력에 의해 트리거되는 버그가 아닌 공급망 손상입니다.
난독화가 해제된 페이로드는 피해자의 브라우저에서 렌더링되면 다음과 같이 동작합니다.
MutationObserver로 DOM을 감시하고 새로 삽입되는 입력 필드를 후킹하여 비밀번호 필드에 키스트로크 로깅을 배포합니다.⚠️ 방어/분석 목적으로만 사용하세요. 본 권고는 이슈가 수정되고 공개적으로 공개된 이후에 게시되었습니다. 페이로드를 배포하거나 어떤 C2 인프라에도 연결하지 마십시오.
2.0.0–2.3.4)를 확보합니다.<script> 블록을 확인합니다.MutationObserver 키로거, WhatsApp Web 유출 로직을 확인합니다.정적 분석/탐지 헬퍼는 poc/를 참조하세요(실행 페이로드 없음).
C2 엔드포인트를 제어하는 공격자는 영향받는 템플릿을 렌더링하는 모든 사용자에 대해 다음을 수행할 수 있습니다.
<script>가 있는지 감사합니다.| 날짜 | 이벤트 |
|---|---|
| 2026-07-25 | 공식 VaahCMS 릴리스에서 악성 페이로드 식별 |
| 2026-07-2x | 공급업체/Positive Technologies에 보고 (PT-2026-65916) |
| 2026-07-29 | CVE-2026-67595 공개 (CVSS 8.1) |
발견 및 보고: Ilhomjon Rustamov · HackTheBox · [email protected]
본 자료는 취약점이 수정되고 공개적으로 공개된 이후, 교육 및 방어 목적으로만 게시되었습니다. 테스트 권한이 없는 시스템에 이 자료를 사용하지 마십시오.