Uma falha de segurança crítica no sistema de gestão de aprendizado Digital Knowledge KnowledgeDeliver, amplamente utilizado no Japão, foi explorada para implantar o web shell Godzilla e o Cobalt Strike Beacon. A vulnerabilidade, identificada como CVE-2026-5426 com uma pontuação CVSS de 7.5, permitiu a execução remota de código sem autenticação por meio de um ataque de desserialização de ViewState, devido ao uso de chaves de máquina ASP.NET hardcoded.
O problema foi inicialmente documentado pela Microsoft em fevereiro de 2025, quando atores mal-intencionados começaram a abusar das chaves de máquina ASP.NET divulgadas publicamente. A falha afetou implementações do KnowledgeDeliver anteriores a 24 de fevereiro de 2026. A exploração permitiu que atacantes injetassem código malicioso na plataforma LMS, visando infectar usuários que acessavam o site.
Os invasores utilizaram o web shell Godzilla para executar comandos e manipular o sistema de arquivos do servidor, incluindo a modificação de arquivos JavaScript para exibir alertas de segurança falsos. Esses alertas enganavam os usuários para instalar um “plugin de autenticação de segurança”, que na verdade era um instalador falso, resultando na infecção dos dispositivos com o Cobalt Strike Beacon.
A exploração desta vulnerabilidade destaca os riscos de usar segredos compartilhados em modelos de implantação. Para mitigar esses riscos, é crucial implementar segredos únicos e monitoramento robusto dos endpoints. A Google Mandiant e o Google Threat Intelligence Group enfatizaram a necessidade de tais medidas para prevenir ataques semelhantes no futuro.
Fonte:https://thehackernews.com/2026/05/knowledgedeliver-lms-flaw-exploited-to.html


