
Prueba de concepto benigna para CVE-2026-36226, una vulnerabilidad de cross-site scripting en el componente Admin Dashboard Create New Project User de Advantech WebAccess/SCADA 8.0-2015.08.16. Solo para investigación de seguridad autorizada.
Este repositorio contiene una prueba de concepto benigna para CVE-2026-36226, un problema de cross-site scripting en Advantech WebAccess/SCADA 8.0-2015.08.16.
Este repositorio es solo para investigación de seguridad autorizada y reproducción local. No lo utilice contra sistemas que no posea o para los que no tenga permiso explícito para probar.
Advantech WebAccess/SCADA 8.0-2015.08.16 contiene una vulnerabilidad de cross-site scripting en el componente Crear Nuevo Usuario de Proyecto del Panel de Administración. El campo decryption no sanece ni codifica suficientemente la entrada controlada por el usuario antes de que se renderice en la aplicación, lo que permite a un atacante remoto ejecutar JavaScript en el contexto del navegador de un usuario autenticado.
La PoC pública solo utiliza payloads inofensivos basados en alertas. No incluye robo de credenciales, exfiltración de sesión ni código destructivo.
Vaibhav D. Barkade
Abra la página local auxiliar:
python3 -m http.server 8000
Luego navegue a:
http://127.0.0.1:8000/poc.html
O copie un payload directamente de:
payloads.txt
Payload benigno predeterminado:
"><svg/onload=alert("CVE-2026-36226")>
decryption.La explotación exitosa permite la ejecución de JavaScript del lado del navegador en el contexto de un usuario que visualiza la página afectada. Dependiendo de la configuración de la sesión y los privilegios del usuario, esto puede permitir el secuestro de sesión, la divulgación de información sensible o la realización de acciones como el usuario víctima.
decryption.HttpOnly, Secure y SameSite.| Proveedor: | Advantech |
| Producto: | WebAccess/SCADA |
| Versión: | 8.0-2015.08.16 |
| Componente: | Panel de Administración, Crear Nuevo Usuario de Proyecto |
| Campo: | decryption |
| Tipo de vulnerabilidad: | Cross-Site Scripting |
| Tipo de ataque: | Remoto |