
CVE-2026-67595 — JavaScript malicioso incorporado (spyware) nas versões oficiais 2.0.0–2.3.4 do VaahCMS. CVSS 8.1. Aviso + detecção.
Aviso de segurança para CVE-2026-67595: um payload de spyware JavaScript ofuscado enviado nas versões oficiais do VaahCMS (um problema de cadeia de suprimentos / código malicioso embutido), descoberto e relatado de forma independente por Ilhomjon Rustamov.
| ID CVE | CVE-2026-67595 |
| Rastreamento do fornecedor | PT-2026-65916 (Positive Technologies) |
| Produto | VaahCMS — Webreinvent |
| Versões afetadas | 2.0.0 – 2.3.4 |
| Tipo de vulnerabilidade | Código malicioso embutido / injeção de JavaScript ofuscado (CWE-506) |
| CVSS 3.1 | 8.1 (Alta) |
| Impacto | Roubo de credenciais, keylogging, exfiltração de dados de sessão, controle remoto |
| Pesquisador | Ilhomjon Rustamov |
| Data de divulgação | 2026-07-29 |
| Status | Corrigido e divulgado publicamente |
Os pacotes oficiais do VaahCMS (versões 2.0.0 a 2.3.4, distribuídos por meio das versões do fornecedor) contêm um payload de JavaScript ofuscado e malicioso embutido no template Blade usado para e-mails de segurança / OTP.
Como o payload é distribuído dentro de versões legítimas, qualquer implantação que instale uma versão afetada fornece silenciosamente código client-side controlado pelo atacante aos seus usuários — um comprometimento da cadeia de suprimentos, e não um bug acionado por entrada externa.
Quando renderizado no navegador da vítima, o payload desofuscado:
MutationObserver e interceptando inputs recém-inseridos.⚠️ Apenas para uso defensivo / análise. Este aviso é publicado após o problema ter sido corrigido e divulgado publicamente. Não implemente o payload nem o aponte para qualquer infraestrutura C2.
2.0.0–2.3.4) em uma VM isolada.<script> ofuscado que não pertence à lógica legítima do template.MutationObserver e a lógica de exfiltração do
WhatsApp Web.Consulte poc/ para obter um auxílio de análise estática / detecção (sem
payload ativo).
Um atacante que controle o endpoint C2 pode, para cada usuário que renderizar o template afetado:
<script> malicioso no template
de e-mail OTP.| Data | Evento |
|---|---|
| 2026-07-25 | Payload malicioso identificado nas versões oficiais do VaahCMS |
| 2026-07-2x | Relatado ao fornecedor / Positive Technologies (PT-2026-65916) |
| 2026-07-29 | CVE-2026-67595 publicado (CVSS 8.1) |
Descoberto e relatado por Ilhomjon Rustamov · HackTheBox · [email protected]
Publicado apenas para fins educacionais e defensivos, após a vulnerabilidade ter sido corrigida e divulgada publicamente. Não use este material contra sistemas em que você não está autorizado a testar.