CVE-2026-78997
UC Browser для Android (пакет com.UCMobile.intl, версия 13.7.8.1314) содержит уязвимость универсального межсайтового скриптинга, позволяющую злоумышленнику...
- Опубликовано
- 8 сент. 2026 г.
- Обновлено
- 9 сент. 2026 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 11 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 20,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
UC Browser для Android (пакет com.UCMobile.intl, версия 13.7.8.1314) содержит уязвимость универсального межсайтового скриптинга, позволяющую злоумышленнику выполнить произвольный JavaScript в контексте любого источника. Злоумышленник размещает специально созданный URL на домене, принадлежащем UC (через отражённый XSS), который использует внутренний мост JavaScript браузера для регистрации отложенного обратного вызова, переходит вкладкой на сайт жертвы, а затем выполняет контролируемый злоумышленником код на этом сайте при закрытии диалога входа.
Источники
1PoC для CVE-2026-78997 — универсальный XSS в UC Browser для Android. Включает конструктор специально сформированных URL, оракул диспетчеризации обратных вызовов и хуки Frida для наблюдения за уязвимым мостом.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.