Joyland AI permet à un attaquant ayant un accès au réseau partagé d’injecter du JavaScript dans du contenu chargé dans une WebView. Selon les permissions déjà accordées à l’application, l’attaquant peut accéder au presse-papiers, effectuer des requêtes HTTP et accéder au stockage interne, voire aux fichiers, à la caméra, au microphone et à la géolocalisation; la source fournie ne précise pas de version corrigée.
Source : NVD — CVE-2026-102667
Analyse technique
L’injection JavaScript dans la WebView permet d’atteindre le module Weex stream et des interfaces natives; les capacités accessibles varient selon les permissions accordées.
Impact, versions et correctif
Action recommandée
Limiter l’accès réseau partagé à l’application et examiner les permissions accordées; appliquer une mise à jour de l’éditeur dès qu’elle est disponible.
Sources
Priorisation DFS : P3 · 1 source(s).