
PoC für CVE-2026-0628: Skript-Injektion in privilegierten Seiten über WebView in Chrome (CWE-862).
Proof of Concept (PoC) für CVE-2026-0628, das die Injektion von Skripten in privilegierte Seiten mithilfe des <webview>-Tags in Google Chrome demonstriert. Diese Schwachstelle, klassifiziert als CWE-862 (Missing Authorization), ermöglicht es einer bösartigen Erweiterung, Sicherheitsrichtlinien in Versionen vor 143.0.7499.192 zu umgehen.
Proof of Concept (PoC) für CVE-2026-0628, das die Injektion von Skripten in privilegierte Seiten mithilfe des <webview>-Tags in Google Chrome demonstriert. Diese Schwachstelle, klassifiziert als CWE-862 (Missing Authorization), ermöglicht es einer bösartigen Erweiterung, Sicherheitsrichtlinien in Versionen vor 143.0.7499.192 zu umgehen.
CVE-2026-0628-PoC/ ├── manifest.json # Manifest der Erweiterung ├── background.js # Hintergrundskript ├── payload.html # HTML-Seite mit dem Payload ├── exploit/ # Exploit-Dateien │ ├── inject.js # In das WebView injiziertes Skript │ └── privileged.html # Beispielseite mit Berechtigungen └── README.md
Lade die entpackte Erweiterung in Google Chrome:
Navigiere zu chrome://extensions/. Aktiviere den "Entwicklermodus" (Developer mode). Klicke auf "Entpackte Erweiterung laden" (Load unpacked) und wähle den Repository-Ordner aus. Öffne eine Chrome-Seite (z. B. chrome://settings), um die Ausführung des injizierten Skripts zu beobachten.
🛡️ Mitigation Aktualisiere Google Chrome auf Version 143.0.7499.192 oder höher, um diese Schwachstelle zu beheben.
📄 Referenzen Chrome Stable Channel Update (Jan 6, 2026) NVD - CVE-2026-0628 Issue Tracker 463155954 ⚠️ Haftungsausschluss Dieser Code dient ausschließlich Bildungs- und Sicherheitsforschungszwecken. Er sollte nicht für böswillige Zwecke oder ohne Autorisierung verwendet werden. Der Autor übernimmt keine Verantwortung für die missbräuchliche Verwendung dieser Informationen.
📜 Lizenz Dieses Projekt dient nur zu Bildungszwecken.