Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-26335-Calero-VeraSMART-RCE — Exploit automatizado para CVE-2026-26335, uma RCE crítica não autenticada no Calero VeraSMART via ViewState ASP.NET forjado usando chaves de máquina estáticas. Inclui descoberta de endpoint, geração de payload e execução de comandos. | Kitploit
Ferramentas/GitHubGitHub/mbanyamer/cve-2026-26335-calero-verasmart-rce
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoRed Teaming
GitHubmbanyamer/cve-2026-26335-calero-verasmart-rce

CVE-2026-26335-Calero-VeraSMART-RCE

Exploit automatizado para CVE-2026-26335, uma RCE crítica não autenticada no Calero VeraSMART via ViewState ASP.NET forjado usando chaves de máquina estáticas. Inclui descoberta de endpoint, geração de payload e execução de comandos.

Ver Repositório
1há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

👤 Autor

Mohammed Idrees Banyamer Pesquisador de Segurança

  • GitHub: https://github.com/mbanyamer
  • Instagram: https://instagram.com/banyamer_security

CVE-2026-26335 - Exploração de RCE via ViewState no Calero VeraSMART

CVE Severity CVSS Platform ASP.NET Python License Author


📌 Descrição

CVE‑2026‑26335 é uma vulnerabilidade crítica de execução remota de código não autenticada no Calero VeraSMART (anterior à versão 2022 R1).

A aplicação utiliza chaves de máquina ASP.NET estáticas e codificadas compartilhadas entre instalações.
Um atacante com essas chaves pode forjar um ViewState ASP.NET malicioso e acionar desserialização no servidor → RCE.

Este exploit automatiza:

  • Descoberta do endpoint ViewState
  • Extração do __VIEWSTATEGENERATOR
  • Geração de payload ysoserial
  • Entrega de ViewState assinado
  • Execução de comandos

⚠️ Impacto

  • RCE não autenticada
  • Comprometimento do usuário IIS
  • Movimentação lateral no domínio
  • Exfiltração de dados
  • Persistência via webshell

🧠 Causa Raiz

CWE‑321 — Chaves criptográficas codificadas

As implantações do VeraSMART reutilizam a mesma machineKey ASP.NET:

root@kitploit:~
<machineKey validationKey="STATIC_KEY"
           decryptionKey="STATIC_KEY"
           validation="SHA1"
           decryption="AES" />

Qualquer atacante com as chaves de uma instalação pode atacar todas as outras.


🛠 Requisitos

  • Python 3
  • ysoserial.net
  • Chaves de máquina do VeraSMART
  • Acesso de rede ao IIS

⚙️ Instalação

root@kitploit:~
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe

🔑 Obtendo as Chaves de Máquina

As chaves não são públicas. Obtenha-as do alvo:

root@kitploit:~
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config

Ou via leitura de arquivo complementar:

CVE‑2026‑26333


🚀 Uso

Verificar vulnerabilidade

root@kitploit:~
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v

Executar comando

root@kitploit:~
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"

Endpoint específico

root@kitploit:~
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="

Depuração com proxy

root@kitploit:~
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v

📡 Fluxo de Exploração

  1. Encontrar endpoint ViewState
  2. Extrair o gerador
  3. Gerar payload assinado
  4. Enviar ViewState forjado
  5. Desserialização ASP.NET
  6. Execução de comandos

📊 CVSS

9.8 — Crítico AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


🧪 Testado Em

  • VeraSMART 2020
  • VeraSMART 2021
  • VeraSMART 2022 (pré‑R1)
  • Windows Server 2016/2019
  • IIS 10
  • ASP.NET 4.x

🔒 Mitigação

Corrigido no VeraSMART 2022 R1:

  • Chaves de máquina exclusivas
  • Endurecimento do ViewState
  • Armazenamento seguro de chaves

Soluções alternativas:

  • Rotacionar a machineKey
  • Desabilitar o ViewState
  • Restringir a exposição do IIS
  • Regras de ViewState no WAF

📚 Referências

  • https://www.vulncheck.com/advisories/calero-verasmart-2022-r1-static-iis-machine-keys-enable-viewstate-rce
  • https://www.calero.com/

⚖️ Aviso Legal

Apenas para fins educacionais e testes autorizados. Use somente em sistemas que você possui ou possui permissão para avaliar.


👤 Autor

Mohammed Idrees Banyamer Pesquisador de Segurança

  • GitHub: https://github.com/mbanyamer
  • Instagram: https://instagram.com/banyamer_security

📊 Diagrama do Exploit

O diagrama a seguir ilustra a cadeia de exploração da CVE‑2026‑26335 no Calero VeraSMART, onde chaves de máquina ASP.NET estáticas permitem forjar um ViewState malicioso que leva à execução remota de código.

root@kitploit:~
flowchart LR
    A[Atacante] --> B[Obter machineKey do VeraSMART]
    B --> C[Descobrir endpoint ViewState]
    C --> D[Extrair __VIEWSTATEGENERATOR]
    D --> E[Gerar ViewState malicioso via ysoserial]
    E --> F[Assinar payload com machineKey]
    F --> G[Enviar requisição POST forjada]
    G --> H[Desserialização do ViewState ASP.NET]
    H --> I[Gadget TypeConfuseDelegate]
    I --> J[Execução Remota de Código no IIS]
Baixar ferramenta