
Este repositório contém uma prova de conceito benigna para CVE-2026-36226, um problema de cross-site scripting no Advantech WebAccess/SCADA 8.0-2015.08.16.
Este repositório é apenas para pesquisa de segurança autorizada e reprodução local. Não o utilize contra sistemas que você não possui ou para os quais não tem permissão explícita de teste.
O Advantech WebAccess/SCADA 8.0-2015.08.16 contém uma vulnerabilidade de cross-site scripting no componente Create New Project User do Admin Dashboard. O campo decryption não sanitiza ou codifica suficientemente a entrada controlada pelo usuário antes de ser renderizada no aplicativo, permitindo que um atacante remoto execute JavaScript no contexto do navegador de um usuário autenticado.
O PoC público usa apenas payloads inofensivos baseados em alert. Ele não inclui roubo de credenciais, exfiltração de sessão ou código destrutivo.
Vaibhav D. Barkade
decryptionAbra a página auxiliar local:
python3 -m http.server 8000
Em seguida, navegue para:
http://127.0.0.1:8000/poc.html
Ou copie um payload diretamente de:
payloads.txt
Payload benigno padrão:
"><svg/onload=alert("CVE-2026-36226")>
decryption.A exploração bem-sucedida permite a execução de JavaScript no navegador no contexto de um usuário que visualiza a página afetada. Dependendo da configuração da sessão e dos privilégios do usuário, isso pode permitir o sequestro de sessão, a divulgação de informações confidenciais ou ações executadas como o usuário vítima.
decryption.HttpOnly, Secure e SameSite.