Anki · Anki · CVE-2026-58266
**Nome do Software Vulnerável e Versões Afetadas**
Anki versões anteriores a 25.09.4
**Description**
Páginas baseadas em webview comunicam-se com o backend Rust através de uma API localhost interna. Scripts de usuário incluídos via iframes no editor podem ignorar as proteções para acessar esta API. Um pacote de cartões importado malicioso contendo um iframe incorporado pode utilizar a função `getImageForOcclusion()` para ler arquivos arbitrários acessíveis ao processo e exfiltrá-los pela rede.
**Recommendations**
Atualize para a versão 25.09.4.