Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-67595 — CVE-2026-67595 — Встроенный вредоносный JavaScript (шпионское ПО) в официальных релизах VaahCMS 2.0.0–2.3.4. CVSS 8.1. Рекомендации + обнаружение. | Kitploit
Инструменты/GitHubGitHub/ilhomjonr/cve-2026-67595
Статический анализАнализ уязвимостейВеб-безопасностьАнализ вредоносных программКомандование и УправлениеРазведка угрозБезопасность Цепочки Поставок
GitHubilhomjonr/cve-2026-67595

CVE-2026-67595

CVE-2026-67595 — Встроенный вредоносный JavaScript (шпионское ПО) в официальных релизах VaahCMS 2.0.0–2.3.4. CVSS 8.1. Рекомендации + обнаружение.

Репозиторий
21 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-67595 — Встроенный вредоносный JavaScript в VaahCMS

Бюллетень безопасности по CVE-2026-67595: обфусцированная JavaScript-шпионская полезная нагрузка, поставляемая внутри официальных релизов VaahCMS (проблема цепочки поставок / встроенного вредоносного кода), независимо обнаруженная и сообщённая Ильхомжоном Рустамовым.


Сводка

CVE IDCVE-2026-67595
Идентификатор отслеживанияPT-2026-65916 (Positive Technologies)
ПродуктVaahCMS — Webreinvent
Затронутые версии2.0.0 – 2.3.4
Тип уязвимостиВстроенный вредоносный код / инъекция обфусцированного JavaScript (CWE-506)
CVSS 3.18.1 (Высокий)
ВоздействиеКража учётных данных, кейлоггинг, эксфильтрация данных сеансов, удалённое управление
ИсследовательИльхомжон Рустамов
Дата раскрытия2026-07-29
СтатусИсправлено и публично раскрыто

Описание

Официальные пакеты VaahCMS (версии 2.0.0 по 2.3.4, распространяемые через релизы производителя) содержат обфусцированную вредоносную JavaScript-полезную нагрузку, встроенную в Blade-шаблон, используемый для писем безопасности / OTP.

Поскольку полезная нагрузка поставляется внутри легитимных релизов, любое развёртывание, устанавливающее затронутую версию, незаметно отдаёт пользователям клиентский код, контролируемый атакующим, — это компрометация цепочки поставок, а не ошибка, срабатывающая от внешних данных.

Вредоносное поведение

После отображения в браузере жертвы деобфусцированная полезная нагрузка:

  • Устанавливает WebSocket-соединение с C2-сервером, предоставляя оператору прямой канал в страницу.
  • Осуществляет кейлоггинг на полях паролей, наблюдая за DOM с помощью MutationObserver и перехватывая вновь вставленные поля ввода.
  • Извлекает данные сессии WhatsApp Web из контекста браузера жертвы.
  • Принимает удалённые команды для управления отображаемой страницей (внедрение контента, перенаправление, изменение DOM по требованию).

Затронутый компонент

  • Расположение: Blade-шаблон для OTP-писем безопасности
  • Корневая причина: вредоносный обфусцированный JavaScript, внесённый в официальный исходный код / артефакты релизов (встроенный бэкдор)

Доказательство концепции

⚠️ Только для защитных / аналитических целей. Данный бюллетень опубликован после того, как проблема была исправлена и публично раскрыта. Не разворачивайте полезную нагрузку и не направляйте её на какую-либо C2-инфраструктуру.

Выявление полезной нагрузки (безопасное воспроизведение)

  1. Получите затронутый релиз (VaahCMS 2.0.0–2.3.4) в изолированной виртуальной машине.
  2. Найдите Blade-шаблон OTP / письма безопасности.
  3. Обратите внимание на обфусцированный блок <script>, который не относится к легитимной логике шаблона.
  4. Статически деобфусцируйте полезную нагрузку (без выполнения), чтобы выявить WebSocket-настройку C2, кейлоггер на MutationObserver и логику эксфильтрации WhatsApp Web.
  5. В изолированном браузере с мониторингом сети подтвердите исходящий WebSocket-маячок к жёстко прописанной C2-конечной точке.

См. poc/ — вспомогательный инструмент для статического анализа / обнаружения (без реальной полезной нагрузки).


Воздействие

Атакующий, контролирующий C2-конечную точку, может для каждого пользователя, отображающего затронутый шаблон:

  • Похищать учётные данные, вводимые в поля паролей (кейлоггинг).
  • Захватывать аутентифицированные сессии (включая данные WhatsApp Web).
  • Удалённо манипулировать содержимым страницы и её поведением в реальном времени.

Устранение

  • Обновитесь до исправленного релиза VaahCMS (после 2.3.4), в котором удалена полезная нагрузка.
  • Проведите аудит существующих установок на наличие вредоносного <script> в OTP-шаблоне письма.
  • Проанализируйте исходящие WebSocket-соединения из контекстов отрисовки писем / администрирования.
  • Ротируйте любые учётные данные, которые могли быть скомпрометированы, пока была активна затронутая версия.

Хронология раскрытия

ДатаСобытие
2026-07-25Вредоносная полезная нагрузка выявлена в официальных релизах VaahCMS
2026-07-2xСообщено производителю / Positive Technologies (PT-2026-65916)
2026-07-29Опубликован CVE-2026-67595 (CVSS 8.1)

Ссылки

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-67595
  • Бюллетень Positive Technologies (PT-2026-65916): https://dbugs.ptsecurity.com/researchers/Ilhomjon%20Rustamov
  • Производитель: VaahCMS — https://vaah.dev

Благодарность

Обнаружено и сообщено Ильхомжоном Рустамовым · HackTheBox · [email protected]

Отказ от ответственности

Опубликовано исключительно в образовательных и защитных целях, после того как уязвимость была исправлена и публично раскрыта. Не используйте данный материал против систем, на тестирование которых у вас нет разрешения.

Скачать инструмент