Ad

CVE-2026-78997

CRITICAL CVSS 3.1: 9,3 EPSS 0.40%
Обновлено 9 сентября 2026
UC
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик UC
Публичный эксплойт Нет

UC Browser для Android (пакет com.UCMobile.intl, версия 13.7.8.1314) содержит уязвимость универсального межсайтового сценария, которая позволяет злоумышленнику выполнить произвольный код JavaScript в контексте любого источника. Злоумышленник размещает специально созданный URL-адрес в домене, принадлежащем UC (через отраженный XSS), который использует внутренний мост JavaScript браузера для регистрации отложенного обратного вызова, перехода по вкладке на сайт жертвы, а затем выполнения кода, контролируемого злоумышленником, на этом сайте, когда диалоговое окно входа закрывается.

Показать оригинальное описание (EN)

UC Browser for Android (package com.UCMobile.intl, version 13.7.8.1314) contains a Universal Cross-Site Scripting vulnerability that allows an attacker to execute arbitrary JavaScript in the context of any origin. An attacker hosts a specially crafted URL on a UC-owned domain (via a reflected XSS) that leverages the browser's internal JavaScript bridge to register a deferred callback, navigate the tab to a victim site, and then execute attacker-controlled code on that site when a login dialog is dismissed.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1