
Exploit de prova de conceito para CVE-2026-43735, uma vulnerabilidade de divulgação de informações entre origens no WebKit no Safari < 26.5.2. Demonstra vazamento de dados do usuário via navegação de iframe entre origens.
Vazamento de informações entre origens no WebKit. Safari < 26.5.2.
Página de verificação (abra com Safari < 26.5.2):
https://cve43735-victim.vercel.app
iframe entre origens:
https://cve43735-attacker.vercel.app
[LEAK] leakedEmail = [email protected] / leakedAccountId = ACCOUNT_314159[PATCHED] NavigateEvent.sourceElement is nullQuando a página pai usa <a target=nome-do-iframe> para acionar uma navegação por fragmento no iframe entre origens, o NavigateEvent.sourceElement recebido pelo iframe é o elemento da página pai, e é o Documento completo da página pai. Assim, o iframe entre origens pode ler (), modificar (alterar DOM / alterar action do formulário) e até injetar para executar JS no domínio pai, contornando a política de mesma origem. A correção () realiza uma verificação de mesma origem antes do despacho, definindo como null para origens diferentes.
<a>sourceElement.ownerDocumentquerySelector(...).textContent<script>Navigation::innerDispatchNavigateEventsourceElement