Die Schwachstelle betrifft die Android-App Readwise Reader und beruht darauf, dass Metadaten importierter Dokumente vor der Anzeige nicht ausreichend von HTML-Code bereinigt werden. Felder, die ein Angreifer beeinflussen kann – etwa die Autorenangabe im Meta-Tag eines Dokuments –, werden unverändert über innerHTML in eine WebView eingefügt. Dadurch lässt sich Schadcode dauerhaft im gespeicherten Dokument ablegen (Stored Cross-Site-Scripting). Der eingeschleuste Code wird ausgeführt, sobald das präparierte Dokument geöffnet wird – und zwar nicht nur auf dem Gerät, auf dem der Import erfolgte, sondern durch die Synchronisierung auch auf allen weiteren verbundenen Geräten des Nutzers. Im Kontext der WebView kann der Angreifer damit Skripte im Namen der Anwendung ausführen und auf die dort verarbeiteten Inhalte zugreifen. Der Angriff benötigt keine direkte Interaktion mit dem Gerät, sondern lediglich, dass ein manipuliertes Dokument in die App gelangt.
CVE-2026-18311
6,1
MEDIUM
CVSS Basis-Score
Beschreibung