CVE-2026-103922: Capacitor-Patches schließen kritische Lücke in fünf Versionen

Patches schließen den Zugriff auf App-Daten und Systemfunktionen; für den Schutz sind Upgrade, Neubau und erneute Verteilung nötig.

•

In der weitverbreiteten Entwicklungsplattform Ionic Capacitor wurde eine kritische Sicherheitslücke identifiziert, die weitreichende Auswirkungen auf die Sicherheit mobiler Anwendungen für Android und iOS haben kann.

Wie aus Berichten vom 1. Oktober 2026 hervorgeht, ermöglicht die Schwachstelle mit der Kennung CVE-2026-103922 Angreifern unter bestimmten Bedingungen den Zugriff auf sensible Gerätedaten und native Systemfunktionen. Die Schwere der Lücke wird mit einem CVSS-Wert von 9.3 beziehungsweise in abweichenden Analysen mit 9.6 als kritisch eingestuft.

Sicherheitsmechanismus der WebView umgangen

Kern des Problems ist der WebView-Navigation-Guard von Capacitor. Dieser Mechanismus soll sicherstellen, dass die App nur mit vertrauenswürdigen Inhalten interagiert. Aktuellen Analysen zufolge prüft der Schutzwall jedoch lediglich das Schema und den Host einer URL, vernachlässigt dabei aber die Prüfung des Pfades. Ein Angreifer kann dies ausnutzen, indem er ein Opfer dazu verleitet, einen nicht vertrauenswürdigen Link zu aktivieren.

Dadurch kann ein Frame innerhalb der App zu einem internen Pfad navigiert werden, der für den sogenannten Proxy-Handler reserviert ist. Dieser Pfad bleibt selbst dann erreichbar, wenn die Funktion für interne HTTP-Abfänge deaktiviert wurde.

Der native Proxy lädt in der Folge die vom Angreifer gewählte URL und liefert die Antwort unter der vertrauenswürdigen Identität (Origin) der App aus. Dies gewährt bösartigen Skripten weitreichende Befugnisse, die normalerweise nur der App selbst zustehen.

In der Folge können Angreifer auf lokale Speicherinhalte, Cookies und registrierte Plugin-Funktionen zugreifen. Damit stehen sensible Daten wie Authentifizierungs-Token, Kamerazugriffe, Dateisysteme, Benachrichtigungen und Standortdaten zur Disposition. Das Risiko ist besonders hoch für Anwendungen, die nutzergenerierte Inhalte wie Chats oder Kommentare anzeigen oder über In-App-Browser verfügen.

Betroffene Versionen und notwendige Updates

Die Schwachstelle betrifft eine breite Palette von Versionen des Capacitor-Frameworks. Konkret genannt werden die Versionen 6.0.0 bis vor 6.2.2, 7.0.0 bis vor 7.6.9 sowie mehrere Zweige der Version 8.0.0 bis hin zu 8.5.0. Da das entsprechende npm-Paket laut aktuellen Statistiken über 5,5 Millionen Downloads pro Woche verzeichnet, ist von einer massiven Anzahl potenziell verwundbarer Apps auszugehen.

Die Entwickler haben bereits Patches bereitgestellt. Die Sicherheitslücke wird in den Versionen 6.2.2, 7.6.9, 8.3.5, 8.4.3 und 8.5.1 geschlossen. Die Korrektur sieht vor, dass die Navigation zum internen Proxy-Pfad blockiert wird und die entsprechenden Handler nur bei aktiver Konfiguration arbeiten. Zudem werden Antworten nicht mehr für Dokument-Anfragen verarbeitet.

Anzeige

Angesichts solch kritischer Sicherheitslücken in App-Frameworks ist ein proaktiver Schutz des eigenen Geräts unerlässlich. Dieser kostenlose Ratgeber zeigt Ihnen fünf einfache Maßnahmen, mit denen Sie Ihr Android-Smartphone effektiv gegen Hacker und Datenmissbrauch absichern. 5 Schutzmaßnahmen jetzt kostenlos entdecken

Experten betonen, dass für einen wirksamen Schutz ein Upgrade der Entwicklungsumgebung, ein vollständiger Rebuild der App sowie eine erneute Verteilung über die App-Stores zwingend erforderlich sind. Bisher gibt es keine bestätigten Berichte über eine aktive Ausnutzung der Lücke in der freien Wildbahn.

Breite Gefahrenlage im mobilen Sektor

Die Entdeckung bei Ionic Capacitor reiht sich in eine Serie von Sicherheitsmeldungen im mobilen Segment ein. Bereits im September wurde bekannt, dass Google mit einem Sicherheitsupdate für das Pixel-Modem eine kritische Lücke (CVE-2026-58704) behoben hat, die eine Privilegienerweiterung ohne Nutzerinteraktion ermöglichte.

Auch die Wikipedia-App für Android wies Ende September eine Schwachstelle auf, bei der Fehler in der Hostname-Prüfung zum Diebstahl von Nutzer-Accounts führen konnten.

Weitere aktuelle Warnungen betreffen die Joyland-AI-App sowie den Messaging-Dienst WhatsApp. In WhatsApp für iOS und Android wurden Schwachstellen identifiziert, die über manipulierte KI-generierte Medieninhalte das Auslösen beliebiger URLs ermöglichen. Zudem warnen Sicherheitsbehörden vor dem Banking-Trojaner Chameleon, der gezielt Biometrie-Sperren auf Android-Geräten umgeht.

Anzeige

Wer sein Smartphone täglich für sensible Anwendungen wie WhatsApp oder Online-Banking nutzt, sollte Sicherheitsupdates nicht dem Zufall überlassen. Erfahren Sie in diesem gratis PDF-Report, wie Sie durch die richtigen Einstellungen Sicherheitslücken dauerhaft schließen und Malware verhindern. Kostenlosen Android-Update-Ratgeber herunterladen

Forscher von GitHub Security Lab machten zudem darauf aufmerksam, dass mithilfe automatisierter Analysetools in zahlreichen Android-Apps, darunter populäre Anwendungen wie OsmAnd, Schwachstellen beim Datenschutz und der Standortverfolgung gefunden wurden.

Angesichts dieser kumulierten Risiken raten Sicherheitsexperten Unternehmen und privaten Nutzern dringend zur zeitnahen Installation aller verfügbaren Betriebssystem- und App-Updates. Insbesondere im Bereich der App-Entwicklung mit Frameworks wie Capacitor unterstreichen die aktuellen Vorfälle die Notwendigkeit einer kontinuierlichen Überprüfung der verwendeten Software-Lieferkette.