
CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection.
CVE-2026-67595 安全公告:VaahCMS 官方发布版本中内置的一款混淆 JavaScript 间谍软件载荷(供应链 / 嵌入恶意代码问题),由 Ilhomjon Rustamov 独立发现并报告。
| CVE ID | CVE-2026-67595 |
| 厂商跟踪 | PT-2026-65916 (Positive Technologies) |
| 产品 | VaahCMS — Webreinvent |
| 受影响版本 | 2.0.0 – 2.3.4 |
| 漏洞类型 | 嵌入恶意代码 / 混淆 JavaScript 注入 (CWE-506) |
| CVSS 3.1 | 8.1(高危) |
| 影响 | 凭据窃取、键盘记录、会话数据外泄、远程控制 |
| 研究人员 | Ilhomjon Rustamov |
| 披露日期 | 2026-07-29 |
| 状态 | 已修复并公开披露 |
官方 VaahCMS 软件包(2.0.0 至 2.3.4 版本,通过厂商发布渠道分发)在用于安全 / OTP 邮件的 Blade 模板中嵌入了一个混淆的恶意 JavaScript 载荷。
由于该载荷随合法版本一起发布,任何安装了受影响版本的部署都会在用户不知情的情况下向其提供由攻击者控制的客户端代码——这是一种供应链攻击,而非由外部输入触发的漏洞。
一旦在受害者的浏览器中渲染,去混淆后的载荷会:
MutationObserver 监视 DOM 并挂钩新插入的输入框,在密码字段上部署键盘记录。⚠️ 仅供防御 / 分析使用。本公告在问题修复并公开披露之后发布。请不要部署该载荷或将其指向任何 C2 基础设施。
2.0.0–2.3.4)。<script> 块。MutationObserver 键盘记录器和 WhatsApp Web 数据外泄逻辑。请参阅 poc/ 获取静态分析 / 检测辅助工具(不含活动载荷)。
控制 C2 端点的攻击者可以对每个渲染受影响模板的用户:
<script>。| 日期 | 事件 |
|---|---|
| 2026-07-25 | 在官方 VaahCMS 发布版本中发现恶意载荷 |
| 2026-07-2x | 报告给厂商 / Positive Technologies (PT-2026-65916) |
| 2026-07-29 | CVE-2026-67595 发布(CVSS 8.1) |
由 Ilhomjon Rustamov 发现并报告 · HackTheBox · [email protected]
仅在漏洞修复并公开披露后,出于教育和防御目的发布。请勿将本材料用于未经授权测试的系统。