Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 02 oktober 2026 om 13:05 | person_outline 16 🙂

    Kwetsbaarheid in Capacitor stelt aanvallers in staat om gevoelige app-gegevens te bemachtigen

    Afbeelding is gegenereerd.
Een ernstige kwetsbaarheid, bekend onder de identificatie CVE-2026-103922, is ontdekt in Capacitor, een framework dat wordt gebruikt voor het ontwikkelen van mobiele applicaties voor Android en iOS. Deze kwetsbaarheid maakt het voor aanvallers mogelijk om gecontroleerde webinhoud te laden onder de vertrouwde oorsprong van een mobiele app, wat kan leiden tot blootstelling van gevoelige gegevens. De kritieke CVSS-score van 9.6 onderstreept de ernst van het beveiligingslek.

De kwetsbaarheid bevindt zich in de navigatiebeveiliging van Capacitor's WebView. Door een fout in de validatie van doel-URL's, konden aanvallers het interne pad `/capacitor_http_interceptor` benaderen. Dit pad wordt gehost onder de eigen oorsprong van de applicatie. Een aanvaller kan een speciaal opgestelde link creëren die naar dit eindpunt verwijst en tegelijkertijd een externe, door de aanvaller gecontroleerde URL aanleveren.

Wanneer een gebruiker op zo'n kwaadaardige link klikt binnen een getroffen app, zal de native laag van Capacitor de externe inhoud ophalen en deze teruggeven aan de WebView. Omdat deze inhoud wordt geladen onder de legitieme oorsprong van de applicatie, verkrijgen kwaadaardige scripts op de pagina dezelfde rechten als de applicatie zelf. Dit betekent dat ze toegang kunnen krijgen tot app-gegevens die zijn opgeslagen in localStorage en cookies, en tot native Capacitor-functies via geregistreerde plugins.

De exacte impact kan variëren, afhankelijk van de geïnstalleerde plugins in de app. Dit kan leiden tot ongewenste toegang tot apparaatgegevens, applicatiefuncties, authenticatietokens, bestanden, meldingen of andere gevoelige informatie. Deze kwetsbaarheid vormt een aanzienlijk risico voor Capacitor-gebaseerde applicaties die links van gebruikers weergeven, zoals chat-apps, commentaarsecties, supportportals, sociale feeds, en in-app browsers.

De uitbuiting van deze kwetsbaarheid vereist wel directe interactie van het slachtoffer, dat de kwaadaardige link moet openen vanuit de getroffen applicatie. Het uitschakelen van de CapacitorHttp-plugin biedt geen oplossing op kwetsbare versies, aangezien de interne proxy handler actief bleef, zelfs wanneer de plugin was gedeactiveerd.

De kwetsbaarheid treft specifieke releases van Capacitor voor Android, iOS, Maven en Swift. Concreet gaat het om releases vanaf 6.0.0 tot vóór 6.2.2, 7.0.0 tot vóór 7.6.9, 8.0.0 tot vóór 8.3.5, 8.3.5 tot vóór 8.4.3, en 8.5.0 tot vóór 8.5.1.

Leveranciers hebben inmiddels oplossingen geïmplementeerd. Deze maatregelen blokkeren navigatieverzoeken naar het interne proxy-pad en zorgen ervoor dat de proxy handler alleen actief is wanneer CapacitorHttp is ingeschakeld. Ook is de handler aangepast om niet meer te reageren op document- of hoofd-frameverzoeken, terwijl legitiem gebruik van fetch en XMLHttpRequest onaangetast blijft. Organisaties die niet direct kunnen updaten naar een veilige versie, kunnen een aangepaste Capacitor-plugin implementeren om dergelijke navigatieverzoeken te weigeren. Ontwikkelaars wordt daarnaast geadviseerd om alle door gebruikers aangeleverde URL's grondig te valideren voordat ze deze binnen een applicatie-WebView worden weergegeven.
 
Facts

1. Een kwetsbaarheid met CVE-ID CVE-2026-103922, geïdentificeerd in Capacitor voor Android en iOS, stelt aanvallers in staat om door de aanvaller gecontroleerde webinhoud te laden onder de vertrouwde oorsprong van een mobiele app. Dit gebeurt wanneer een kwaadaardige link wordt geopend binnen een getroffen app. De kwetsbaarheid heeft een kritieke CVSS-score van 9.6 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N).

2. De kwetsbaarheid bevindt zich in de navigatiebeveiliging van Capacitor's WebView. De navigatiecontrole valideerde het schema en de host van de doel-URL, maar niet het URL-pad, waardoor navigatieverzoeken naar het interne pad `/capacitor_http_interceptor` mogelijk werden.

3. Dit interne pad `/capacitor_http_interceptor` wordt gehost onder de eigen oorsprong van de applicatie. Een aanvaller kan een link creëren die naar dit eindpunt verwijst en tegelijkertijd een willekeurige externe URL aanleveren.

4. Wanneer een gebruiker de kwaadaardige link activeert in de WebView van de applicatie, haalt de native laag van Capacitor de door de aanvaller gecontroleerde externe inhoud op en geeft deze terug aan de WebView.

5. Omdat de respons wordt geladen onder de legitieme applicatieoorsprong, verkrijgen scripts op de kwaadaardige pagina privileges die overeenkomen met die van de applicatie zelf (same-origin privileges).

6. De kwaadaardige code kan hierdoor app-gegevens die zijn opgeslagen in localStorage en cookies blootleggen. Tevens krijgen kwaadaardige scripts toegang tot native Capacitor-functies die beschikbaar zijn via geregistreerde plugins.

7. De exacte impact hangt af van de geïnstalleerde plugins. Mogelijkheden omvatten toegang tot apparaatgegevens, applicatiefuncties, authenticatietokens, bestanden, meldingen of andere gevoelige informatie.

8. De kwetsbaarheid is gevaarlijk voor Capacitor-gebaseerde applicaties die door de gebruiker gegenereerde links weergeven, zoals chat-apps, commentaarsecties, supportportals, sociale feeds, rich-text documenten en in-app browsers.

9. Uitbuiting van de kwetsbaarheid vereist gebruikersinteractie; het slachtoffer moet de kwaadaardige link openen vanuit de getroffen applicatie.

10. De interne proxy handler bleef beschikbaar, zelfs wanneer de CapacitorHttp-plugin was uitgeschakeld. Het uitschakelen van deze plugin biedt dus geen bescherming op kwetsbare versies.

11. De kwetsbaarheid treft specifieke releases van de Android-, iOS-, Maven- en Swift package distributies van Capacitor. De volgende versies zijn getroffen: releases vanaf 6.0.0 tot vóór 6.2.2, 7.0.0 tot vóór 7.6.9, 8.0.0 tot vóór 8.3.5, 8.3.5 tot vóór 8.4.3, en 8.5.0 tot vóór 8.5.1.

12. De door de leverancier aangebrachte oplossingen blokkeren frame-navigaties naar het interne proxy-pad. Tevens wordt de proxy handler alleen nog geleverd wanneer CapacitorHttp is ingeschakeld. De handler reageert ook niet meer op document- of hoofd-frameverzoeken, terwijl legitiem gebruik van fetch en XMLHttpRequest onaangetast blijft.

13. Organisaties die niet onmiddellijk kunnen updaten naar een veilige versie, kunnen een aangepaste Capacitor-plugin implementeren om navigatieverzoeken te weigeren die gericht zijn op `/capacitor_http_interceptor`.

14. Ontwikkelaars wordt daarnaast geadviseerd om alle door de gebruiker gecontroleerde URL's op te schonen en strikt te valideren voordat deze binnen een applicatie-WebView worden weergegeven.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX