
Harmloses Proof-of-Concept für CVE-2026-36226, eine Cross-Site-Scripting-Sicherheitslücke in der Komponente 'Create New Project User' des Admin Dashboards von Advantech WebAccess/SCADA 8.0-2015.08.16. Nur für autorisierte Sicherheitsforschung.
Dieses Repository enthält einen harmlosen Proof of Concept für CVE-2026-36226, eine Cross-Site-Scripting-Schwachstelle in Advantech WebAccess/SCADA 8.0-2015.08.16.
Dieses Repository ist ausschließlich für autorisierte Sicherheitsforschung und lokale Reproduktion bestimmt. Verwenden Sie es nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben.
Advantech WebAccess/SCADA 8.0-2015.08.16 enthält eine Cross-Site-Scripting-Schwachstelle in der Admin Dashboard Create New Project User Komponente. Das decryption-Feld bereinigt oder kodiert benutzergesteuerte Eingaben nicht ausreichend, bevor sie in der Anwendung dargestellt werden, sodass ein entfernter Angreifer JavaScript im Browserkontext eines authentifizierten Benutzers ausführen kann.
Der öffentliche PoC verwendet ausschließlich harmlose alert-basierte Payloads. Er beinhaltet keinen Diebstahl von Anmeldedaten, keine Sitzungsexfiltration und keinen destruktiven Code.
Vaibhav D. Barkade
decryptionÖffnen Sie die lokale Hilfeseite:
python3 -m http.server 8000
Navigieren Sie dann zu:
http://127.0.0.1:8000/poc.html
Oder kopieren Sie ein Payload direkt aus:
payloads.txt
Standard-harmloses Payload:
"><svg/onload=alert("CVE-2026-36226")>
decryption-Feld ein.Eine erfolgreiche Ausnutzung ermöglicht die browserseitige JavaScript-Ausführung im Kontext eines Benutzers, der die betroffene Seite ansieht. Abhängig von der Sitzungskonfiguration und den Benutzerberechtigungen kann dies zu Sitzungsübernahme, Offenlegung sensibler Informationen oder Aktionen führen, die im Namen des Opferbenutzers ausgeführt werden.
decryption-Feld und weisen Sie sie zurück.HttpOnly, Secure und SameSite.