
PoC de CVE-2026-0628: inyección de scripts en páginas privilegiadas vía webview en Chrome (CWE-862).
Prova de conceito (PoC) para CVE-2026-0628, que demonstra a injeção de scripts em páginas privilegiadas por meio do uso da tag <webview> no Google Chrome. Esta vulnerabilidade, classificada como CWE-862 (Missing Authorization), permite que uma extensão maliciosa contorne políticas de segurança em versões anteriores à 143.0.7499.192.
Prova de conceito (PoC) para CVE-2026-0628, que demonstra a injeção de scripts em páginas privilegiadas por meio do uso da tag <webview> no Google Chrome. Esta vulnerabilidade, classificada como CWE-862 (Missing Authorization), permite que uma extensão maliciosa contorne políticas de segurança em versões anteriores à 143.0.7499.192.
CVE-2026-0628-PoC/ ├── manifest.json # Manifesto da extensão ├── background.js # Script de fundo ├── payload.html # Página HTML com o payload ├── exploit/ # Arquivos de exploração │ ├── inject.js # Script injetado no WebView │ └── privileged.html # Página de exemplo com privilégios └── README.md
Carregue a extensão descompactada no Google Chrome:
Navegue até chrome://extensions/. Ative o "Modo de desenvolvedor" (Developer mode). Clique em "Carregar sem compactação" (Load unpacked) e selecione a pasta do repositório. Abra uma página do Chrome (ex.: chrome://settings) para observar a execução do script injetado.
🛡️ Mitigação Atualize o Google Chrome para a versão 143.0.7499.192 ou superior para corrigir esta vulnerabilidade.
📄 Referências Chrome Stable Channel Update (Jan 6, 2026) NVD - CVE-2026-0628 Issue Tracker 463155954 ⚠️ Aviso Legal Este código é exclusivamente para fins educacionais e de pesquisa em segurança. Não deve ser utilizado para fins maliciosos ou sem autorização. O autor não se responsabiliza pelo uso indevido desta informação.
📜 Licença Este projeto é apenas para fins educacionais.