CVE-2026-78997
O UC Browser para Android (pacote com.UCMobile.intl, versão 13.7.8.1314) contém uma vulnerabilidade de Cross-Site Scripting Universal que permite a um...
- Publicado
- 8 de set. de 2026
- Atualizado
- 9 de set. de 2026
- Atribuindo CNA
- mitre
- Evidência observada
- 11 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 20,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O UC Browser para Android (pacote com.UCMobile.intl, versão 13.7.8.1314) contém uma vulnerabilidade de Cross-Site Scripting Universal que permite a um atacante executar JavaScript arbitrário no contexto de qualquer origem. Um atacante hospeda uma URL especialmente criada num domínio pertencente à UC (através de um XSS refletido) que explora a ponte JavaScript interna do navegador para registar um callback diferido, navegar o separador para um site vítima e, em seguida, executar código controlado pelo atacante nesse site quando uma caixa de diálogo de início de sessão é dispensada.
Fontes
1PoC para CVE-2026-78997, um XSS Universal no UC Browser para Android. Inclui um construtor de URL elaborado, um oráculo de despacho de callback e hooks do Frida para observar a bridge vulnerável.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.