Die Schwachstelle steckt in der Android-App Readwise Reader, genauer in der Art, wie darin Webinhalte aufbereitet werden. Die Anwendung baut URLs für ihre eingebettete Browser-Komponente (WebView) aus Metadaten zusammen, die aus nicht vertrauenswürdiger Quelle stammen. Diese Werte werden ohne Kodierung oder Maskierung direkt in Zeichenketten eingesetzt und anschließend über eine DOM-Eigenschaft als HTML in die Seite geschrieben. Da dabei weder der HTML- noch der JavaScript-Kontext berücksichtigt wird, kann ein präparierter Metadatenwert die vorgesehene URL-Struktur verlassen und eigenen Skriptcode einschleusen. Ein Angreifer muss lediglich ein Dokument mit manipulierten Metadaten bereitstellen: Sobald dieses auf das Android-Gerät synchronisiert und in der Leseansicht dargestellt wird, führt die App den eingebetteten Code aus. Es handelt sich um ein gespeichertes Cross-Site-Scripting, das ohne aktives Zutun des Nutzers beim bloßen Öffnen des Inhalts wirksam wird.
CVE-2026-18312
6,1
MEDIUM
CVSS Basis-Score
Beschreibung