Vulnerabilidad · Publicado 21/09/2026
La aplicación móvil de Canva para HarmonyOS en versiones anteriores a v1.15.1 no restringe adecuadamente los headers devueltos a orígenes externos en WebView privilegiado, permitiendo a actores maliciosos acceder a sesiones activas de usuarios. Esta vulnerabilidad afecta principalmente a usuarios en LATAM que utilizan dispositivos Huawei y sistemas operativos alternativos basados en HarmonyOS.
The Canva Mobile App for HarmonyOS before v1.15.1 did not restrict the headers returned to an external origin running in a privileged WebView. A threat actor with control of the WebView could access a user’s session.
Score: 7.1/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:N
CWE-212
Publicado en NIST NVD.