PT-2026-56266 · Anki · Anki

·

CVE-2026-58266

·

Publicado

2026-06-19

·

Atualizado

2026-07-08

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Anki versões anteriores a 25.09.4
Description Páginas baseadas em webview comunicam-se com o backend Rust através de uma API localhost interna. Scripts de usuário incluídos via iframes no editor podem ignorar as proteções para acessar esta API. Um pacote de cartões importado malicioso contendo um iframe incorporado pode utilizar a função getImageForOcclusion() para ler arquivos arbitrários acessíveis ao processo e exfiltrá-los pela rede.
Recommendations Atualize para a versão 25.09.4.

Exploit

Correção

Path traversal

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58266
GHSA-CW6H-FFMH-X6VH

Produtos afetados

Anki