
يحتوي هذا المستودع على إثبات مفهوم غير ضار لثغرة CVE-2026-36226، وهي مشكلة برمجة نصية عبر المواقع (XSS) في Advantech WebAccess/SCADA 8.0-2015.08.16.
هذا المستودع مخصص لأغراض البحث الأمني المصرّح به وإعادة الإنتاج محليًا فقط. لا تستخدمه ضد أنظمة لا تملكها أو لا تملك إذنًا صريحًا لاختبارها.
يحتوي Advantech WebAccess/SCADA 8.0-2015.08.16 على ثغرة برمجة نصية عبر المواقع (XSS) في مكوّن Admin Dashboard – Create New Project User. لا يقوم حقل decryption بتعقيم أو ترميز المدخلات التي يتحكم فيها المستخدم بشكل كافٍ قبل عرضها في التطبيق، مما يسمح لمهاجم عن بُعد بتنفيذ JavaScript في سياق متصفح مستخدم مصادَق.
يستخدم إثبات المفهوم العام حمولات تنبيهية غير ضارة فقط. لا يتضمن سرقة بيانات الاعتماد، أو تسريب الجلسات، أو كودًا تخريبيًا.
Vaibhav D. Barkade
decryptionافتح صفحة المساعدة المحلية:
python3 -m http.server 8000
ثم تصفح إلى:
http://127.0.0.1:8000/poc.html
أو انسخ حمولة مباشرة من:
payloads.txt
الحمولة غير الضارة الافتراضية:
"><svg/onload=alert("CVE-2026-36226")>
decryption.يسمح الاستغلال الناجح بتنفيذ JavaScript في المتصفح ضمن سياق مستخدم يعرض الصفحة المتأثرة. اعتمادًا على إعدادات الجلسة وصلاحيات المستخدم، قد يتيح ذلك اختطاف الجلسة، أو الكشف عن معلومات حساسة، أو تنفيذ إجراءات باسم المستخدم الضحية.
decryption وارفض أي ترميز/برمجيات نصية.HttpOnly وSecure وSameSite.