
CVE-2026-67595 — Встроенный вредоносный JavaScript (шпионское ПО) в официальных релизах VaahCMS 2.0.0–2.3.4. CVSS 8.1. Рекомендации + обнаружение.
Бюллетень безопасности по CVE-2026-67595: обфусцированная JavaScript-шпионская полезная нагрузка, поставляемая внутри официальных релизов VaahCMS (проблема цепочки поставок / встроенного вредоносного кода), независимо обнаруженная и сообщённая Ильхомжоном Рустамовым.
| CVE ID | CVE-2026-67595 |
| Идентификатор отслеживания | PT-2026-65916 (Positive Technologies) |
| Продукт | VaahCMS — Webreinvent |
| Затронутые версии | 2.0.0 – 2.3.4 |
| Тип уязвимости | Встроенный вредоносный код / инъекция обфусцированного JavaScript (CWE-506) |
| CVSS 3.1 | 8.1 (Высокий) |
| Воздействие | Кража учётных данных, кейлоггинг, эксфильтрация данных сеансов, удалённое управление |
| Исследователь | Ильхомжон Рустамов |
| Дата раскрытия | 2026-07-29 |
| Статус | Исправлено и публично раскрыто |
Официальные пакеты VaahCMS (версии 2.0.0 по 2.3.4, распространяемые через релизы производителя) содержат обфусцированную вредоносную JavaScript-полезную нагрузку, встроенную в Blade-шаблон, используемый для писем безопасности / OTP.
Поскольку полезная нагрузка поставляется внутри легитимных релизов, любое развёртывание, устанавливающее затронутую версию, незаметно отдаёт пользователям клиентский код, контролируемый атакующим, — это компрометация цепочки поставок, а не ошибка, срабатывающая от внешних данных.
После отображения в браузере жертвы деобфусцированная полезная нагрузка:
MutationObserver и перехватывая вновь вставленные поля ввода.⚠️ Только для защитных / аналитических целей. Данный бюллетень опубликован после того, как проблема была исправлена и публично раскрыта. Не разворачивайте полезную нагрузку и не направляйте её на какую-либо C2-инфраструктуру.
2.0.0–2.3.4) в изолированной виртуальной
машине.<script>, который не относится к
легитимной логике шаблона.MutationObserver и логику эксфильтрации
WhatsApp Web.См. poc/ — вспомогательный инструмент для статического анализа / обнаружения
(без реальной полезной нагрузки).
Атакующий, контролирующий C2-конечную точку, может для каждого пользователя, отображающего затронутый шаблон:
<script>
в OTP-шаблоне письма.| Дата | Событие |
|---|---|
| 2026-07-25 | Вредоносная полезная нагрузка выявлена в официальных релизах VaahCMS |
| 2026-07-2x | Сообщено производителю / Positive Technologies (PT-2026-65916) |
| 2026-07-29 | Опубликован CVE-2026-67595 (CVSS 8.1) |
Обнаружено и сообщено Ильхомжоном Рустамовым · HackTheBox · [email protected]
Опубликовано исключительно в образовательных и защитных целях, после того как уязвимость была исправлена и публично раскрыта. Не используйте данный материал против систем, на тестирование которых у вас нет разрешения.