CVE-2026-78997
UC Browser für Android (Paket com.UCMobile.intl, Version 13.7.8.1314) enthält eine Universal-Cross-Site-Scripting-Schwachstelle, die es einem Angreifer...
- Veröffentlicht
- 08.09.2026
- Aktualisiert
- 09.09.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 11.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 20,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
UC Browser für Android (Paket com.UCMobile.intl, Version 13.7.8.1314) enthält eine Universal-Cross-Site-Scripting-Schwachstelle, die es einem Angreifer ermöglicht, beliebiges JavaScript im Kontext einer beliebigen Origin auszuführen. Ein Angreifer hostet eine speziell gestaltete URL auf einer UC-eigenen Domain (über ein reflektiertes XSS), die die interne JavaScript-Bridge des Browsers nutzt, um einen verzögerten Callback zu registrieren, den Tab zu einer Opferseite zu navigieren und dann angreifergesteuerten Code auf dieser Seite auszuführen, wenn ein Anmeldedialog geschlossen wird.
Quellen
1PoC für CVE-2026-78997, ein Universal XSS im UC Browser für Android. Enthält einen präparierten URL-Builder, ein Callback-Dispatch-Orakel und Frida-Hooks zur Beobachtung der verwundbaren Bridge.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.