Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cordova Plugin InAppBrowser de Apache Software Foundation (CVE-2026-47430)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026

Descripción

## Resumen<br /> <br /> La implementación para iOS de &amp;#39;cordova-plugin-inappbrowser&amp;#39; pasa el campo &amp;#39;id&amp;#39; de un cuerpo de &amp;#39;WKScriptMessage&amp;#39; a &amp;#39;commandDelegate sendPluginResult:callbackId:&amp;#39; sin validación de formato (&amp;#39;CDVWKInAppBrowser.m:560-574&amp;#39;). Cualquier contenido web cargado dentro del InAppBrowser puede activar cualquier callback de Cordova pendiente en la aplicación anfitriona publicando un mensaje cuyo campo &amp;#39;id&amp;#39; es un identificador de callback adivinable o enumerado. Un ataque que abuse de esta debilidad debe adaptarse a los &amp;#39;plugins&amp;#39; específicos y a los IDs de callback que utiliza la aplicación anfitriona. Aunque un atacante con conocimiento de configuraciones comunes de &amp;#39;plugins&amp;#39; de Cordova podría crear cargas útiles reutilizables dirigidas a &amp;#39;plugins&amp;#39; ampliamente adoptados.<br /> <br /> ## Impacto<br /> <br /> Un atacante remoto no autenticado que controla el contenido mostrado en el InAppBrowser - a través de una URL que la aplicación abre (redirección OAuth, enlace de marketing, objetivo de enlace profundo) o una intercepción de red - puede llamar a &amp;#39;window.webkit.messageHandlers.cordova_iab.postMessage({id: victim-callback-id , d: ... })&amp;#39; para activar callbacks pertenecientes a cualquier otro &amp;#39;plugin&amp;#39; de Cordova instalado (Cámara, Contactos, Archivo, Geolocalización). Los IDs de callback de Cordova siguen el formato predecible &amp;#39; PluginName sequential-integer &amp;#39;, lo que hace que la enumeración sea factible. La explotación exitosa permite al atacante suplantar resultados de &amp;#39;plugins&amp;#39; a través de límites de confianza - por ejemplo, inyectando una aprobación de cámara falsificada, una lista de contactos fabricada o una respuesta de lectura de archivo manipulada.<br /> <br /> Este problema afecta al &amp;#39;plugin&amp;#39; de Cordova InAppBrowser: desde la versión 3.1.0 hasta la 6.0.0.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 6.0.1, que corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:cordova_inappbrowser:*:*:*:*:*:*:*:* 3.1.0 (incluyendo) 6.0.1 (excluyendo)