Unknown · Stoat For Android · CVE-2026-57848
**Nome do Software Vulnerável e Versões Afetadas**
Stoat for Android (versões afetadas não especificadas)
**Description**
O Stoat for Android exporta o componente `chat.stoat.activities.ShareTargetActivity`, que é acessível a qualquer processo no dispositivo via intent `android.intent.action.SEND`. A atividade aceita um arquivo para compartilhamento através do extra `android.intent.extra.STREAM`, mas não valida ou filtra a URI recebida. Isso permite que um chamador forneça uma URI `file://` apontando para o armazenamento interno do aplicativo, como bancos de dados, tokens de autenticação em cache ou preferências. Um invasor com a capacidade de invocar intents no dispositivo pode acionar essa atividade para fazer com que o usuário envie arquivos internos do aplicativo para um canal ou usuário escolhido. Como o compositor rotula o anexo apenas como "attachment" sem a indicação do nome do arquivo, o usuário não percebe que dados internos estão sendo transmitidos. Isso pode levar à exposição do histórico de mensagens, lista de contatos e tokens de autenticação, resultando potencialmente no controle total da conta.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.