漏洞概述 漏洞名称: VaahCMS 2.0.0 - 2.3.4 恶意JavaScript供应链攻击通过 security-otp.blade.php 严重性: 关键 发布日期: 2026年7月29日 CVE编号: CVE-2026-67595 CWE编号: CWE-506 嵌入式恶意代码 CVSS评分: 9.2 CVSS向量: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 影响范围 受影响版本: VaahCMS 2.0.0 至 2.3.4 修复方案 描述: VaahCMS 2.0.0 至 2.3.4 版本包含一个恶意的混淆JavaScript负载,嵌入在Blade模板中,该模板负责渲染安全OTP电子邮件。这使得远程攻击者可以在任何渲染受影响电子邮件模板的浏览器中执行未授权代码。该负载建立了一个WebSocket连接到硬编码的命令和控制端点,安装了一个使用MutationObserver捕获动态添加输入的密码字段记录器,抓取WhatsApp Web DOM内容,并接受远程命令以重定向或覆盖渲染的页面。 POC代码或利用代码 页面中未提供具体的POC代码或利用代码。 其他信息 参考链接: - Pull Request - Patch Commit 贡献者: Ilhomjon Rustamov 总结 VaahCMS 2.0.0 至 2.3.4 版本存在一个关键级别的漏洞,涉及恶意JavaScript供应链攻击。攻击者可以通过此漏洞执行未授权代码、安装密码记录器、抓取DOM内容并接受远程命令。建议尽快更新到最新版本以修复此漏洞。