
Proof-of-Concept-Exploit für CVE-2026-43735, eine WebKit-Cross-Origin-Informationsoffenlegungsschwachstelle in Safari < 26.5.2. Demonstriert das Leaken von Benutzerdaten über Cross-Origin-Iframe-Navigation.
WebKit-Cross-Origin-Informationsleck. Safari < 26.5.2.
Verifizierungsseite (mit Safari < 26.5.2 öffnen):
https://cve43735-victim.vercel.app
Cross-Origin-iframe:
https://cve43735-attacker.vercel.app
[LEAK] leakedEmail = [email protected] / leakedAccountId = ACCOUNT_314159[PATCHED] NavigateEvent.sourceElement is nullWenn die übergeordnete Seite mit <a target=iframe-Name> eine Fragmentnavigation im Cross-Origin-iframe auslöst, erhält der iframe als NavigateEvent.sourceElement das -Element der übergeordneten Seite, und ist das gesamte Document der übergeordneten Seite. Dadurch kann der Cross-Origin-iframe lesen (), verändern (DOM ändern / Formular-Action ändern) und sogar injizieren, um JS im übergeordneten Bereich auszuführen – Umgehung der Same-Origin-Policy. Die Korrektur () führt vor dem Auslösen eine Same-Origin-Prüfung durch und setzt bei Cross-Origin auf null.
<a>sourceElement.ownerDocumentquerySelector(...).textContent<script>Navigation::innerDispatchNavigateEventsourceElement