IlhomjonR/CVE-2026-67595

GitHub: IlhomjonR/CVE-2026-67595

该仓库是 CVE-2026-67595 的漏洞公告与分析资源,披露 VaahCMS 2.0.0–2.3.4 官方发行版中被植入的恶意 JavaScript 供应链后门及其检测方法。

Stars: 0 | Forks: 0

# CVE-2026-67595 — VaahCMS 中植入的恶意 JavaScript

## 摘要 | | | |---|---| | **CVE ID** | CVE-2026-67595 | | **厂商追踪** | PT-2026-65916 (Positive Technologies) | | **产品** | VaahCMS — Webreinvent | | **受影响版本** | 2.0.0 – 2.3.4 | | **漏洞类型** | 植入恶意代码 / 混淆的 JavaScript 注入 (CWE-506) | | **CVSS 3.1** | 8.1 (高危) | | **影响** | 凭据窃取、键盘记录、会话数据外泄、远程控制 | | **研究员** | Ilhomjon Rustamov | | **披露日期** | 2026-07-29 | | **状态** | 已修复并公开披露 | ## 描述 官方 VaahCMS 包(**2.0.0 到 2.3.4 版本**,通过厂商发布渠道分发)包含一个**植入在用于安全/ OTP 邮件的 Blade 模板中的混淆恶意 JavaScript payload**。 由于该 payload 随合法版本发布,任何安装了受影响版本的部署都会不知不觉地向其用户提供攻击者控制的客户端代码——这是一起**供应链攻击**,而不是由外部输入触发的漏洞。 ## 恶意行为 一旦在受害者的浏览器中渲染,去混淆后的 payload 会执行以下操作: - **建立到命令与控制 (C2) 服务器的 WebSocket 连接**,为操作者提供一个进入该页面的实时通道。 - 通过使用 `MutationObserver` 监视 DOM 并挂钩新插入的输入,**对密码字段部署键盘记录**。 - 从受害者的浏览器上下文中**提取 WhatsApp Web 会话数据**。 - **接受远程命令**以操作渲染的页面(注入内容、重定向、按需更改 DOM)。 ## 受影响组件 - **位置:** 用于安全 OTP 邮件的 Blade 模板 - **根本原因:** 提交到官方源代码/发布产物中的恶意混淆 JavaScript(植入后门) ## 概念验证 ### 识别 payload(安全复现) 1. 在**隔离的 VM** 中获取受影响的发布版本(VaahCMS `2.0.0`–`2.3.4`)。 2. 找到 OTP / 安全邮件 Blade 模板。 3. 观察不属于合法模板逻辑的混淆 `