Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-36226 — Prueba de concepto benigna para CVE-2026-36226, una vulnerabilidad de cross-site scripting en el componente Admin Dashboard Create New Project User de Advantech WebAccess/SCADA 8.0-2015.08.16. Solo para investigación de seguridad autorizada. | Kitploit
Herramientas/GitHubGitHub/nullbyte8080/cve-2026-36226
Análisis de VulnerabilidadesExplotaciónSeguridad SCADA/ICSExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubnullbyte8080/cve-2026-36226

CVE-2026-36226

Prueba de concepto benigna para CVE-2026-36226, una vulnerabilidad de cross-site scripting en el componente Admin Dashboard Create New Project User de Advantech WebAccess/SCADA 8.0-2015.08.16. Solo para investigación de seguridad autorizada.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 3 mesesAún no revisado

CVE-2026-36226: Prueba de Concepto XSS de Crear Nuevo Usuario de Proyecto en Advantech WebAccess/SCADA

Este repositorio contiene una prueba de concepto benigna para CVE-2026-36226, un problema de cross-site scripting en Advantech WebAccess/SCADA 8.0-2015.08.16.

Este repositorio es solo para investigación de seguridad autorizada y reproducción local. No lo utilice contra sistemas que no posea o para los que no tenga permiso explícito para probar.

Resumen

Advantech WebAccess/SCADA 8.0-2015.08.16 contiene una vulnerabilidad de cross-site scripting en el componente Crear Nuevo Usuario de Proyecto del Panel de Administración. El campo decryption no sanece ni codifica suficientemente la entrada controlada por el usuario antes de que se renderice en la aplicación, lo que permite a un atacante remoto ejecutar JavaScript en el contexto del navegador de un usuario autenticado.

La PoC pública solo utiliza payloads inofensivos basados en alertas. No incluye robo de credenciales, exfiltración de sesión ni código destructivo.

Descubridor

Vaibhav D. Barkade

Producto Afectado

Uso

Abra la página local auxiliar:

root@kitploit:~
python3 -m http.server 8000

Luego navegue a:

root@kitploit:~
http://127.0.0.1:8000/poc.html

O copie un payload directamente de:

root@kitploit:~
payloads.txt

Payload benigno predeterminado:

root@kitploit:~
"><svg/onload=alert("CVE-2026-36226")>

Verificación Manual

  1. Inicie sesión en una instancia de laboratorio autorizada de Advantech WebAccess/SCADA 8.0-2015.08.16.
  2. Abra el Panel de Administración.
  3. Navegue a Crear Nuevo Usuario de Proyecto.
  4. Pegue el payload benigno en el campo decryption.
  5. Guarde o previsualice el registro.
  6. Si se ejecuta una alerta en el navegador, el campo es vulnerable a XSS.

Impacto

La explotación exitosa permite la ejecución de JavaScript del lado del navegador en el contexto de un usuario que visualiza la página afectada. Dependiendo de la configuración de la sesión y los privilegios del usuario, esto puede permitir el secuestro de sesión, la divulgación de información sensible o la realización de acciones como el usuario víctima.

Mitigación

  • Codifique los datos no confiables antes de renderizarlos en contextos HTML, de atributos, JavaScript o URL.
  • Valide y rechace la entrada de marcado/script en el campo decryption.
  • Aplique una Política de Seguridad de Contenido restrictiva.
  • Marque las cookies de sesión como HttpOnly, Secure y SameSite.
  • Actualice a una versión corregida del proveedor si está disponible.
Descargar herramienta
Proveedor:Advantech
Producto:WebAccess/SCADA
Versión:8.0-2015.08.16
Componente:Panel de Administración, Crear Nuevo Usuario de Proyecto
Campo:decryption
Tipo de vulnerabilidad:Cross-Site Scripting
Tipo de ataque:Remoto