Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-36226 | Kitploit
Ferramentas/GitHubGitHub/nullbyte8080/cve-2026-36226
Análise de VulnerabilidadesExploraçãoSegurança SCADA/ICSExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubnullbyte8080/cve-2026-36226

CVE-2026-36226

Ver Repositório
há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-36226: Advantech WebAccess/SCADA Create New Project User PoC de XSS

Este repositório contém uma prova de conceito benigna para CVE-2026-36226, um problema de cross-site scripting no Advantech WebAccess/SCADA 8.0-2015.08.16.

Este repositório é apenas para pesquisa de segurança autorizada e reprodução local. Não o utilize contra sistemas que você não possui ou para os quais não tem permissão explícita de teste.

Resumo

O Advantech WebAccess/SCADA 8.0-2015.08.16 contém uma vulnerabilidade de cross-site scripting no componente Create New Project User do Admin Dashboard. O campo decryption não sanitiza ou codifica suficientemente a entrada controlada pelo usuário antes de ser renderizada no aplicativo, permitindo que um atacante remoto execute JavaScript no contexto do navegador de um usuário autenticado.

O PoC público usa apenas payloads inofensivos baseados em alert. Ele não inclui roubo de credenciais, exfiltração de sessão ou código destrutivo.

Descobridor

Vaibhav D. Barkade

Produto Afetado

  • Fornecedor: Advantech
  • Produto: WebAccess/SCADA
  • Versão: 8.0-2015.08.16
  • Componente: Admin Dashboard, Create New Project User
  • Campo: decryption
  • Tipo de vulnerabilidade: Cross-Site Scripting
  • Tipo de ataque: Remoto

Uso

Abra a página auxiliar local:

root@kitploit:~
python3 -m http.server 8000

Em seguida, navegue para:

root@kitploit:~
http://127.0.0.1:8000/poc.html

Ou copie um payload diretamente de:

root@kitploit:~
payloads.txt

Payload benigno padrão:

root@kitploit:~
"><svg/onload=alert("CVE-2026-36226")>

Verificação Manual

  1. Faça login em uma instância de laboratório autorizada do Advantech WebAccess/SCADA 8.0-2015.08.16.
  2. Abra o Admin Dashboard.
  3. Navegue até Create New Project User.
  4. Cole o payload benigno no campo decryption.
  5. Salve ou visualize o registro.
  6. Se um alerta for executado no navegador, o campo está vulnerável a XSS.

Impacto

A exploração bem-sucedida permite a execução de JavaScript no navegador no contexto de um usuário que visualiza a página afetada. Dependendo da configuração da sessão e dos privilégios do usuário, isso pode permitir o sequestro de sessão, a divulgação de informações confidenciais ou ações executadas como o usuário vítima.

Mitigação

  • Codifique dados não confiáveis antes de renderizá-los em contextos de HTML, atributos, JavaScript ou URL.
  • Valide e rejeite entradas de marcação/script no campo decryption.
  • Aplique uma Política de Segurança de Conteúdo restritiva.
  • Marque os cookies de sessão como HttpOnly, Secure e SameSite.
  • Atualize para uma versão corrigida do fornecedor, se disponível.
Baixar ferramenta