CVE-2026-78997
UC Browser per Android (pacchetto com.UCMobile.intl, versione 13.7.8.1314) contiene una vulnerabilità di Universal Cross-Site Scripting che consente a un...
- Pubblicato
- 8 set 2026
- Aggiornato
- 9 set 2026
- Assegnazione CNA
- mitre
- Evidenza osservata
- 11 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 20,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
UC Browser per Android (pacchetto com.UCMobile.intl, versione 13.7.8.1314) contiene una vulnerabilità di Universal Cross-Site Scripting che consente a un attaccante di eseguire JavaScript arbitrario nel contesto di qualsiasi origine. Un attaccante ospita un URL appositamente craftato su un dominio di proprietà di UC (tramite un XSS reflected) che sfrutta il bridge JavaScript interno del browser per registrare una callback differita, navigare la scheda verso un sito vittima e quindi eseguire codice controllato dall'attaccante su quel sito quando viene chiusa una finestra di dialogo di login.
Fonti
1PoC per CVE-2026-78997, un Universal XSS in UC Browser per Android. Include un generatore di URL craftato, un oracolo di callback-dispatch e hook Frida per osservare il bridge vulnerabile.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.