Mittwoch · 30.09.2026 Ausgabe 5742 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-18320

6,1 MEDIUM CVSS Basis-Score
Beschreibung

Betroffen ist die Android-App Readwise Reader, genauer die Bereinigung von HTML-Inhalten vor der Anzeige. Die eingesetzte Sanitizer-Konfiguration enthält eine Platzhalterregel, die bei SVG- und PATH-Elementen sämtliche Attribute zulässt. Dadurch bleiben auch solche Attribute erhalten, über die sich Skriptcode einbinden lässt – etwa Ereignis-Handler, die beim Laden eines Elements oder bei einem Fehler automatisch ausgelöst werden. Ein Angreifer kann ein präpariertes Dokument mit bösartigem SVG-Inhalt bereitstellen; dieser übersteht die Filterung unverändert und wird ausgeführt, sobald das Dokument in der WebView-Komponente der App dargestellt wird. Das Ergebnis ist clientseitiges Cross-Site-Scripting: Der eingeschleuste Code läuft im Anzeigekontext der App und kann dort auf Inhalte und Funktionen zugreifen, die eigentlich dem Nutzer vorbehalten sind. Der Angriff setzt voraus, dass das Opfer ein vom Angreifer beeinflusstes Dokument öffnet.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln