VDB
GHSA-mf24-ggcw-q27g
GHSA-mf24-ggcw-q27g
PUBLISHED
CVSS 4.300000190734863 MEDIUM
A logic issue was addressed with improved state management. This issue is fixed in Safari 26.4, iOS 18.7.7 and iPadOS 18.7.7, iOS 26.4 and iPadOS 26.4, macOS Tahoe 26.4, visionOS 26.4. A malicious website may be able to access script message handlers intended for other origins.
Risk Scores
CVSS 3.1
4.300000190734863
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Timeline
- Mar 25, 2026 CVE Published
- Jun 30, 2026 CVE Updated
- Aug 6, 2026 Security Advisory
References
- https://support.apple.com/en-us/126794 url
- https://support.apple.com/en-us/126792 url
- https://nvd.nist.gov/vuln/detail/CVE-2026-28861 advisory
- https://access.redhat.com/security/cve/CVE-2026-28861 url
- https://bugzilla.redhat.com/show_bug.cgi?id=2453007 url
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-28861.json url
- https://support.apple.com/en-us/126793 url
- https://support.apple.com/en-us/126799 url
- https://support.apple.com/en-us/126800 url