Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-67595 — CVE-2026-67595 — JavaScript malicioso incorporado (spyware) nas versões oficiais 2.0.0–2.3.4 do VaahCMS. CVSS 8.1. Aviso + detecção. | Kitploit
Ferramentas/GitHubGitHub/ilhomjonr/cve-2026-67595
Análise EstáticaAnálise de VulnerabilidadesSegurança WebAnálise de MalwareComando e ControleInteligência de AmeaçasSegurança da Cadeia de Suprimentos
GitHubilhomjonr/cve-2026-67595

CVE-2026-67595

CVE-2026-67595 — JavaScript malicioso incorporado (spyware) nas versões oficiais 2.0.0–2.3.4 do VaahCMS. CVSS 8.1. Aviso + detecção.

Ver Repositório
11há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-67595 — JavaScript Malicioso Embutido no VaahCMS

Aviso de segurança para CVE-2026-67595: um payload de spyware JavaScript ofuscado enviado nas versões oficiais do VaahCMS (um problema de cadeia de suprimentos / código malicioso embutido), descoberto e relatado de forma independente por Ilhomjon Rustamov.


Resumo

ID CVECVE-2026-67595
Rastreamento do fornecedorPT-2026-65916 (Positive Technologies)
ProdutoVaahCMS — Webreinvent
Versões afetadas2.0.0 – 2.3.4
Tipo de vulnerabilidadeCódigo malicioso embutido / injeção de JavaScript ofuscado (CWE-506)
CVSS 3.18.1 (Alta)
ImpactoRoubo de credenciais, keylogging, exfiltração de dados de sessão, controle remoto
PesquisadorIlhomjon Rustamov
Data de divulgação2026-07-29
StatusCorrigido e divulgado publicamente

Descrição

Os pacotes oficiais do VaahCMS (versões 2.0.0 a 2.3.4, distribuídos por meio das versões do fornecedor) contêm um payload de JavaScript ofuscado e malicioso embutido no template Blade usado para e-mails de segurança / OTP.

Como o payload é distribuído dentro de versões legítimas, qualquer implantação que instale uma versão afetada fornece silenciosamente código client-side controlado pelo atacante aos seus usuários — um comprometimento da cadeia de suprimentos, e não um bug acionado por entrada externa.

Comportamento malicioso

Quando renderizado no navegador da vítima, o payload desofuscado:

  • Estabelece uma conexão WebSocket com um servidor de comando e controle (C2), fornecendo ao operador um canal em tempo real na página.
  • Implanta registro de teclas (keylogging) em campos de senha, observando o DOM com um MutationObserver e interceptando inputs recém-inseridos.
  • Extrai dados de sessão do WhatsApp Web do contexto do navegador da vítima.
  • Aceita comandos remotos para manipular a página renderizada (injetar conteúdo, redirecionar, alterar o DOM sob demanda).

Componente afetado

  • Local: template Blade para e-mails de segurança OTP
  • Causa raiz: JavaScript malicioso ofuscado inserido no código-fonte oficial / artefatos de versão (backdoor embutido)

Prova de Conceito

⚠️ Apenas para uso defensivo / análise. Este aviso é publicado após o problema ter sido corrigido e divulgado publicamente. Não implemente o payload nem o aponte para qualquer infraestrutura C2.

Identificando o payload (reprodução segura)

  1. Obtenha uma versão afetada (VaahCMS 2.0.0–2.3.4) em uma VM isolada.
  2. Localize o template Blade do e-mail de segurança / OTP.
  3. Observe o bloco <script> ofuscado que não pertence à lógica legítima do template.
  4. Desofusque estaticamente o payload (sem execução) para revelar a configuração do C2 via WebSocket, o keylogger MutationObserver e a lógica de exfiltração do WhatsApp Web.
  5. Em um navegador em sandbox com monitoramento de rede, confirme o beacon WebSocket de saída para o endpoint C2 hardcoded.

Consulte poc/ para obter um auxílio de análise estática / detecção (sem payload ativo).


Impacto

Um atacante que controle o endpoint C2 pode, para cada usuário que renderizar o template afetado:

  • Roubar credenciais digitadas em campos de senha (keylogging).
  • Sequestrar sessões autenticadas (incluindo dados do WhatsApp Web).
  • Manipular remotamente o conteúdo e o comportamento da página em tempo real.

Remediação

  • Atualize para uma versão corrigida do VaahCMS (pós-2.3.4) que remova o payload.
  • Audite as instalações existentes em busca do <script> malicioso no template de e-mail OTP.
  • Revise as conexões WebSocket de saída dos contextos de renderização de e-mail / administração.
  • Rotacione quaisquer credenciais que possam ter sido expostas enquanto uma versão afetada estava em uso.

Linha do tempo de divulgação

DataEvento
2026-07-25Payload malicioso identificado nas versões oficiais do VaahCMS
2026-07-2xRelatado ao fornecedor / Positive Technologies (PT-2026-65916)
2026-07-29CVE-2026-67595 publicado (CVSS 8.1)

Referências

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-67595
  • Aviso da Positive Technologies (PT-2026-65916): https://dbugs.ptsecurity.com/researchers/Ilhomjon%20Rustamov
  • Fornecedor: VaahCMS — https://vaah.dev

Créditos

Descoberto e relatado por Ilhomjon Rustamov · HackTheBox · [email protected]

Aviso Legal

Publicado apenas para fins educacionais e defensivos, após a vulnerabilidade ter sido corrigida e divulgada publicamente. Não use este material contra sistemas em que você não está autorizado a testar.

Baixar ferramenta