Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-67595 — CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection. | Kitploit
工具/GitHubGitHub/ilhomjonr/cve-2026-67595
Static AnalysisVulnerability AnalysisWeb SecurityMalware AnalysisCommand and ControlThreat IntelligenceSupply Chain Security
GitHubilhomjonr/cve-2026-67595

CVE-2026-67595

CVE-2026-67595 — Embedded malicious JavaScript (spyware) in VaahCMS 2.0.0–2.3.4 official releases. CVSS 8.1. Advisory + detection.

查看仓库
13天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-67595 — VaahCMS 中嵌入的恶意 JavaScript

CVE-2026-67595 安全公告:VaahCMS 官方发布版本中内置的一款混淆 JavaScript 间谍软件载荷(供应链 / 嵌入恶意代码问题),由 Ilhomjon Rustamov 独立发现并报告。


摘要

CVE IDCVE-2026-67595
厂商跟踪PT-2026-65916 (Positive Technologies)
产品VaahCMS — Webreinvent
受影响版本2.0.0 – 2.3.4
漏洞类型嵌入恶意代码 / 混淆 JavaScript 注入 (CWE-506)
CVSS 3.18.1(高危)
影响凭据窃取、键盘记录、会话数据外泄、远程控制
研究人员Ilhomjon Rustamov
披露日期2026-07-29
状态已修复并公开披露

描述

官方 VaahCMS 软件包(2.0.0 至 2.3.4 版本,通过厂商发布渠道分发)在用于安全 / OTP 邮件的 Blade 模板中嵌入了一个混淆的恶意 JavaScript 载荷。

由于该载荷随合法版本一起发布,任何安装了受影响版本的部署都会在用户不知情的情况下向其提供由攻击者控制的客户端代码——这是一种供应链攻击,而非由外部输入触发的漏洞。

恶意行为

一旦在受害者的浏览器中渲染,去混淆后的载荷会:

  • 与命令与控制(C2)服务器建立 WebSocket 连接,为操作者提供进入页面的实时通道。
  • 通过 MutationObserver 监视 DOM 并挂钩新插入的输入框,在密码字段上部署键盘记录。
  • 从受害者的浏览器上下文中提取 WhatsApp Web 会话数据。
  • 接受远程命令以操纵渲染后的页面(按需注入内容、重定向、修改 DOM)。

受影响组件

  • 位置: 安全 OTP 邮件的 Blade 模板
  • 根本原因: 恶意混淆 JavaScript 被提交到官方源码 / 发布产物中(嵌入式后门)

概念验证

⚠️ 仅供防御 / 分析使用。本公告在问题修复并公开披露之后发布。请不要部署该载荷或将其指向任何 C2 基础设施。

识别载荷(安全复现)

  1. 在隔离的虚拟机中获取受影响的版本(VaahCMS 2.0.0–2.3.4)。
  2. 找到 OTP / 安全邮件的 Blade 模板。
  3. 观察不属于合法模板逻辑的混淆 <script> 块。
  4. 静态去混淆该载荷(不执行),以揭示 WebSocket C2 配置、MutationObserver 键盘记录器和 WhatsApp Web 数据外泄逻辑。
  5. 在启用网络监控的沙箱浏览器中,确认指向硬编码 C2 端点的出站 WebSocket 信标。

请参阅 poc/ 获取静态分析 / 检测辅助工具(不含活动载荷)。


影响

控制 C2 端点的攻击者可以对每个渲染受影响模板的用户:

  • 窃取输入到密码字段中的凭据(键盘记录)。
  • 劫持已认证的会话(包括 WhatsApp Web 数据)。
  • 实时远程操纵页面内容与行为。

修复措施

  • 升级到已移除该载荷的 VaahCMS 修复版本(2.3.4 之后)。
  • 审计现有安装中 OTP 邮件模板里的恶意 <script>。
  • 审查邮件渲染 / 管理上下文中对外发起的 WebSocket 连接。
  • 轮换在受影响版本运行期间可能已暴露的任何凭据。

披露时间线

日期事件
2026-07-25在官方 VaahCMS 发布版本中发现恶意载荷
2026-07-2x报告给厂商 / Positive Technologies (PT-2026-65916)
2026-07-29CVE-2026-67595 发布(CVSS 8.1)

参考资料

  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2026-67595
  • Positive Technologies 公告 (PT-2026-65916): https://dbugs.ptsecurity.com/researchers/Ilhomjon%20Rustamov
  • 厂商:VaahCMS — https://vaah.dev

致谢

由 Ilhomjon Rustamov 发现并报告 · HackTheBox · [email protected]

免责声明

仅在漏洞修复并公开披露后,出于教育和防御目的发布。请勿将本材料用于未经授权测试的系统。

下载工具