Aller au contenu
Développeur Full Stack
, ,

Injection JavaScript dans la WebView de Joyland AI

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Critique

Joyland AI permet à un attaquant ayant un accès au réseau partagé d’injecter du JavaScript dans du contenu chargé dans une WebView. Selon les permissions déjà accordées à l’application, l’attaquant peut accéder au presse-papiers, effectuer des requêtes HTTP et accéder au stockage interne, voire aux fichiers, à la caméra, au microphone et à la géolocalisation; la source fournie ne précise pas de version corrigée.

JavaScript
IdentifiantCVE-2026-102667
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102667

Analyse technique

L’injection JavaScript dans la WebView permet d’atteindre le module Weex stream et des interfaces natives; les capacités accessibles varient selon les permissions accordées.

Impact, versions et correctif

Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-01; cette date est retenue pour la publication de la vulnérabilité dans la période.
ImpactL’attaquant peut accéder à des données et fonctions de l’appareil, avec un périmètre pouvant inclure fichiers, caméra, microphone et géolocalisation.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9
Publication2026-10-01T20:17:21.750Z
Mise à jour2026-10-01T20:31:38.333Z

Action recommandée

Limiter l’accès réseau partagé à l’application et examiner les permissions accordées; appliquer une mise à jour de l’éditeur dès qu’elle est disponible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :