PT-2026-60984 · Unknown · Stoat For Android

·

CVE-2026-57848

·

Publicado

2026-07-18

·

Atualizado

2026-07-18

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Stoat for Android (versões afetadas não especificadas)
Description O Stoat for Android exporta o componente chat.stoat.activities.ShareTargetActivity, que é acessível a qualquer processo no dispositivo via intent android.intent.action.SEND. A atividade aceita um arquivo para compartilhamento através do extra android.intent.extra.STREAM, mas não valida ou filtra a URI recebida. Isso permite que um chamador forneça uma URI file:// apontando para o armazenamento interno do aplicativo, como bancos de dados, tokens de autenticação em cache ou preferências. Um invasor com a capacidade de invocar intents no dispositivo pode acionar essa atividade para fazer com que o usuário envie arquivos internos do aplicativo para um canal ou usuário escolhido. Como o compositor rotula o anexo apenas como "attachment" sem a indicação do nome do arquivo, o usuário não percebe que dados internos estão sendo transmitidos. Isso pode levar à exposição do histórico de mensagens, lista de contatos e tokens de autenticação, resultando potencialmente no controle total da conta.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57848

Produtos afetados

Stoat For Android