CVE-2026-82090
Pocket fino alla versione 8.33.0.0 consente XSS perché "Save to Pocket" inietta HTML esterno nel DOM. Il codice JavaScript può alterare lo stato...
- Pubblicato
- 28 ago 2026
- Aggiornato
- 28 ago 2026
- Assegnazione CNA
- mitre
- Evidenza osservata
- 15 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 20,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Pocket fino alla versione 8.33.0.0 consente XSS perché "Save to Pocket" inietta HTML esterno nel DOM. Il codice JavaScript può alterare lo stato dell'applicazione tramite metodi del bridge nativo.
Fonti
1CVE-2026-82090 · CVSS 9.2 CRITICO · XSS memorizzato 0-click in Mozilla Pocket — tutte le versioni (v0 → v8.33.0.0) · forever-day di 18 anni · nessuna patch · pubblicato da MITRE
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.