Mittwoch · 30.09.2026 Ausgabe 5742 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-18312

6,1 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in der Android-App Readwise Reader, genauer in der Art, wie darin Webinhalte aufbereitet werden. Die Anwendung baut URLs für ihre eingebettete Browser-Komponente (WebView) aus Metadaten zusammen, die aus nicht vertrauenswürdiger Quelle stammen. Diese Werte werden ohne Kodierung oder Maskierung direkt in Zeichenketten eingesetzt und anschließend über eine DOM-Eigenschaft als HTML in die Seite geschrieben. Da dabei weder der HTML- noch der JavaScript-Kontext berücksichtigt wird, kann ein präparierter Metadatenwert die vorgesehene URL-Struktur verlassen und eigenen Skriptcode einschleusen. Ein Angreifer muss lediglich ein Dokument mit manipulierten Metadaten bereitstellen: Sobald dieses auf das Android-Gerät synchronisiert und in der Leseansicht dargestellt wird, führt die App den eingebetteten Code aus. Es handelt sich um ein gespeichertes Cross-Site-Scripting, das ohne aktives Zutun des Nutzers beim bloßen Öffnen des Inhalts wirksam wird.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln