
Restricción Inadecuada de Capas o Marcos de Interfaz de Usuario Renderizados (CWE-1021)
Este repositorio contiene un exploit de prueba de concepto para CVE-2026-84388 (Restricción inadecuada de capas o marcos de UI renderizados, CWE-1021). La vulnerabilidad en la extensión de Chrome de Fortinet FortiPAM (v7.4–8.0) permite que cualquier sitio web visitado eluda las restricciones de capas de UI, fuerce a la extensión a renderizar marcos/pestañas controlados por el atacante, configure el proxy del navegador y capture/transmita datos confidenciales (credenciales, sesiones, etc.) de vuelta al atacante.
Impacto: un atacante remoto no autenticado obtiene visibilidad total de la interfaz de FortiPAM de la víctima sin interacción.
Contáctanos para acceso privado: [email protected]
Falta del encabezado x-frame-options: DENY y CSP frame-ancestors insuficiente en las páginas privilegiadas de popup/iframe de la extensión. Cualquier sitio puede inyectar ``, forzando a la extensión a renderizar contenido controlado por el atacante dentro de su propio contexto en sandbox y exponiendo APIs internas para inyección de proxy + transmisión de capturas de pantalla de pestañas.
# One-liner payload for any site
Ejecuta el servidor relay y abre tu página objetivo en el navegador de la víctima. Listo.
Informe y PoC: ShadowForge Cyber