NVD Vulnerability Detail
Search Exploit, PoC
CVE-2026-47782
Summary

Android App "RoboForm Password Manager" provided by Siber Systems, Inc. handles Android intents without sufficient URL validation, user confirmation nor notification. If a URL to some malicious web page is given through an intent, RoboForm may silently download files without user confirmation nor notification.

Publication Date May 21, 2026, 8:16 a.m.
Registration Date May 22, 2026, 4:07 a.m.
Last Update May 22, 2026, 1:08 a.m.
CVSS3.0 : LOW
スコア 3.3
Vector CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
攻撃元区分(AV) ローカル
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI)
影響の想定範囲(S) 変更なし
機密性への影響(C) なし
完全性への影響(I)
可用性への影響(A) なし
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
Androidアプリ「パスワード管理 ロボフォーム」のintent処理における検証不備の脆弱性
Title Androidアプリ「パスワード管理 ロボフォーム」のintent処理における検証不備の脆弱性
Summary

Siber Systems, Inc.が提供するAndroidアプリ「パスワード管理 ロボフォーム」には、他のアプリからintent経由でログインページなどのURLを受け取り内蔵ブラウザでオープンする機能がありますが、危険なURLかどうかの検証や当該URLからファイルをダウンロードする際のユーザへの確認といった機能が欠如しています。<a href='https://cwe.mitre.org/data/definitions/357.html' target='_blank'></a><ul><li>危険な動作に関するユーザインタフェースでの表示が不十分(CWE-357) - CVE-2026-47782</li><li>上記のCVSS評価では、被害者ユーザが悪意あるアプリをインストールするよう誘導され、そのアプリがRoboFormにintentを送って何らかのファイルをユーザに知らせずにダウンロードさせる状況を想定しています</li></ul>この脆弱性情報は、下記の方がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:Johan Francsics 氏

Possible impacts 細工されたページへのURLを指すintentを受けとると、RoboFormはユーザインタフェース上はなんの表示もせずに当該ページからファイルをダウンロードする可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。

Publication Date May 20, 2026, midnight
Registration Date May 21, 2026, 4:37 p.m.
Last Update May 21, 2026, 4:37 p.m.
Affected System
Siber Systems Inc.
RoboForm Password Manager (Androidアプリ) バージョン 9.8.6.3およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年05月21日]
  掲載
May 21, 2026, 4:37 p.m.