
PoC для CVE-2026-0628: внедрение скриптов в привилегированные страницы через webview в Chrome (CWE-862).
Концепт-эксплойт (PoC) для CVE-2026-0628, демонстрирующий внедрение скриптов в привилегированные страницы с помощью тега <webview> в Google Chrome. Эта уязвимость, классифицированная как CWE-862 (Missing Authorization), позволяет вредоносному расширению обходить политики безопасности в версиях, предшествующих 143.0.7499.192.
Концепт-эксплойт (PoC) для CVE-2026-0628, демонстрирующий внедрение скриптов в привилегированные страницы с помощью тега <webview> в Google Chrome. Эта уязвимость, классифицированная как CWE-862 (Missing Authorization), позволяет вредоносному расширению обходить политики безопасности в версиях, предшествующих 143.0.7499.192.
CVE-2026-0628-PoC/ ├── manifest.json # Манифест расширения ├── background.js # Фоновый скрипт ├── payload.html # HTML-страница с полезной нагрузкой ├── exploit/ # Файлы эксплойта │ ├── inject.js # Скрипт, внедряемый в WebView │ └── privileged.html # Пример привилегированной страницы └── README.md
Загрузите распакованное расширение в Google Chrome:
Перейдите на chrome://extensions/. Включите «Режим разработчика» (Developer mode). Нажмите «Загрузить распакованное» (Load unpacked) и выберите папку репозитория. Откройте страницу Chrome (например, chrome://settings), чтобы наблюдать выполнение внедрённого скрипта.
🛡️ Меры по смягчению Обновите Google Chrome до версии 143.0.7499.192 или выше, чтобы исправить эту уязвимость.
📄 Ссылки Chrome Stable Channel Update (Jan 6, 2026) NVD - CVE-2026-0628 Issue Tracker 463155954 ⚠️ Отказ от ответственности Этот код предназначен исключительно для образовательных целей и исследований в области безопасности. Его не следует использовать в злонамеренных целях или без авторизации. Автор не несёт ответственности за неправомерное использование этой информации.
📜 Лицензия Этот проект предназначен только для образовательных целей.