CVE-2026-78997
UC Browser para Android (paquete com.UCMobile.intl, versión 13.7.8.1314) contiene una vulnerabilidad de Cross-Site Scripting Universal que permite a un...
- Publicado
- 8 sept 2026
- Actualizado
- 9 sept 2026
- Asignación de CNA
- mitre
- Evidencia observada
- 11 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 20,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
UC Browser para Android (paquete com.UCMobile.intl, versión 13.7.8.1314) contiene una vulnerabilidad de Cross-Site Scripting Universal que permite a un atacante ejecutar JavaScript arbitrario en el contexto de cualquier origen. Un atacante aloja una URL especialmente diseñada en un dominio propiedad de UC (mediante un XSS reflejado) que aprovecha el puente JavaScript interno del navegador para registrar una devolución de llamada diferida, navegar la pestaña a un sitio víctima y luego ejecutar código controlado por el atacante en ese sitio cuando se descarta un diálogo de inicio de sesión.
Fuentes
1PoC para CVE-2026-78997, un XSS Universal en UC Browser para Android. Incluye un generador de URL manipulado, un oráculo de despacho de callbacks y hooks de Frida para observar el bridge vulnerable.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.