| Title | Androidアプリ「パスワード管理 ロボフォーム」のintent処理における検証不備の脆弱性 |
|---|---|
| Summary | Siber Systems, Inc.が提供するAndroidアプリ「パスワード管理 ロボフォーム」には、他のアプリからintent経由でログインページなどのURLを受け取り内蔵ブラウザでオープンする機能がありますが、危険なURLかどうかの検証や当該URLからファイルをダウンロードする際のユーザへの確認といった機能が欠如しています。<a href='https://cwe.mitre.org/data/definitions/357.html' target='_blank'></a><ul><li>危険な動作に関するユーザインタフェースでの表示が不十分(CWE-357) - CVE-2026-47782</li><li>上記のCVSS評価では、被害者ユーザが悪意あるアプリをインストールするよう誘導され、そのアプリがRoboFormにintentを送って何らかのファイルをユーザに知らせずにダウンロードさせる状況を想定しています</li></ul>この脆弱性情報は、下記の方がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:Johan Francsics 氏 |
| Possible impacts | 細工されたページへのURLを指すintentを受けとると、RoboFormはユーザインタフェース上はなんの表示もせずに当該ページからファイルをダウンロードする可能性があります。 |
| Solution | [アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 |
| Publication Date | May 20, 2026, midnight |
| Registration Date | May 21, 2026, 4:37 p.m. |
| Last Update | May 21, 2026, 4:37 p.m. |
| CVSS3.0 : 低 | |
| Score | 3.3 |
|---|---|
| Vector | CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
| Siber Systems Inc. |
| RoboForm Password Manager (Androidアプリ) バージョン 9.8.6.3およびそれ以前 |
| No | Changed Details | Date of change |
|---|---|---|
| 1 | [2026年05月21日] 掲載 |
May 21, 2026, 4:37 p.m. |