Spoofing attack in WebKitGTK+ and WPE WebKit - CVE-2026-64730

 

Spoofing attack in WebKitGTK+ and WPE WebKit - CVE-2026-64730

Published: August 17, 2026 / Updated: August 20, 2026


Vulnerability identifier: #VU143691
CSH Severity: Low
CVSS v4: 4.6 [CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-64730
CWE-ID: CWE-451
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform ui spoofing.

The vulnerability exists due to improper UI handling in WebKit when visiting a website that frames malicious content. A remote attacker can frame malicious content to perform ui spoofing.

User interaction is required to visit a website that frames malicious content.


Affected software

WebKitGTK+
WPE WebKit
Debian Linux
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
visionOS
Basesystem Module
Desktop Applications Module
Development Tools Module
openSUSE Leap
tvOS
Ubuntu
macOS
Apple iOS
iPadOS
watchOS
Apple Safari
webkit2gtk (Ubuntu package)
webkit2gtk (Debian package)
webkit2gtk4-debugsource
libjavascriptcoregtk-4_1-0-32bit-debuginfo
typelib-1_0-JavaScriptCore-4_1
typelib-1_0-WebKitWebProcessExtension-6_0
webkit2gtk-4_0-injected-bundles-debuginfo
libjavascriptcoregtk-6_0-1-debuginfo
webkit2gtk-4_1-injected-bundles-debuginfo
libjavascriptcoregtk-4_0-18
webkit2gtk3-soup2-devel
webkit-jsc-4.1
webkit2gtk3-debugsource
libwebkit2gtk-4_0-37-32bit-debuginfo
webkitgtk-6_0-injected-bundles
libwebkit2gtk-4_0-37
webkit-jsc-6.0
webkit2gtk3-soup2-minibrowser
typelib-1_0-WebKit2WebExtension-4_0
libwebkitgtk-6_0-4-debuginfo
WebKitGTK-6.0-lang
libjavascriptcoregtk-4_1-0-64bit
libjavascriptcoregtk-4_0-18-64bit-debuginfo
libwebkit2gtk-4_0-37-64bit
libjavascriptcoregtk-4_1-0-64bit-debuginfo
libwebkit2gtk-4_1-0-64bit-debuginfo
libjavascriptcoregtk-4_0-18-64bit
libwebkit2gtk-4_0-37-64bit-debuginfo
libwebkit2gtk-4_1-0-64bit
libwebkit2gtk-4_1-0-32bit
WebKitGTK-4.0-lang
WebKitGTK-4.1-lang
libjavascriptcoregtk-4_0-18-32bit
libjavascriptcoregtk-4_0-18-32bit-debuginfo
libwebkit2gtk-4_1-0-32bit-debuginfo
libwebkit2gtk-4_0-37-32bit
libjavascriptcoregtk-6_0-1
libjavascriptcoregtk-4_1-0-32bit
libjavascriptcoregtk-4_1-0-debuginfo
webkitgtk-6_0-injected-bundles-debuginfo
typelib-1_0-WebKit2-4_0
libjavascriptcoregtk-4_1-0
typelib-1_0-JavaScriptCore-4_0
typelib-1_0-JavaScriptCore-6_0
webkit2gtk3-soup2-debugsource
libjavascriptcoregtk-4_0-18-debuginfo
libwebkit2gtk-4_0-37-debuginfo
webkit-jsc-4.1-debuginfo
typelib-1_0-WebKit2-4_1
libwebkit2gtk-4_1-0
webkit2gtk4-minibrowser
webkit2gtk3-soup2-minibrowser-debuginfo
webkit2gtk4-minibrowser-debuginfo
typelib-1_0-WebKit-6_0
webkit-jsc-4-debuginfo
webkit2gtk3-minibrowser-debuginfo
webkit2gtk3-minibrowser
webkit2gtk4-devel
typelib-1_0-WebKit2WebExtension-4_1
libwebkit2gtk-4_1-0-debuginfo
libwebkitgtk-6_0-4
webkit2gtk3-devel
webkit2gtk-4_0-injected-bundles
webkit2gtk-4_1-injected-bundles
webkit-jsc-6.0-debuginfo
webkit-jsc-4

How to mitigate CVE-2026-64730

Install security update from vendor's website.

WebKitGTK+ - update to 2.52.6
WPE WebKit - update to 2.52.6
visionOS - update to 26.6
tvOS - update to 26.6 23L773
macOS - update to 26.6 25G72
Apple Safari - update to 26.6
Apple iOS - update to 26.6 23G71
iPadOS - update to 26.6 23G71
watchOS - update to 26.6 23U67
webkit2gtk (Ubuntu package) - addressed in versions 2.52.6-0ubuntu0.24.04.1, 2.52.6-0ubuntu0.26.04.1
webkit2gtk (Debian package) - update to 2.52.6-1~deb13u1
webkit2gtk4-debugsource - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_1-0-32bit-debuginfo - update to 2.52.6-150600.12.74.1
typelib-1_0-JavaScriptCore-4_1 - update to 2.52.6-150600.12.74.1
typelib-1_0-WebKitWebProcessExtension-6_0 - update to 2.52.6-150600.12.74.1
webkit2gtk-4_0-injected-bundles-debuginfo - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-6_0-1-debuginfo - update to 2.52.6-150600.12.74.1
webkit2gtk-4_1-injected-bundles-debuginfo - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_0-18 - update to 2.52.6-150600.12.74.1
webkit2gtk3-soup2-devel - update to 2.52.6-150600.12.74.1
webkit-jsc-4.1 - update to 2.52.6-150600.12.74.1
webkit2gtk3-debugsource - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_0-37-32bit-debuginfo - update to 2.52.6-150600.12.74.1
webkitgtk-6_0-injected-bundles - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_0-37 - update to 2.52.6-150600.12.74.1
webkit-jsc-6.0 - update to 2.52.6-150600.12.74.1
webkit2gtk3-soup2-minibrowser - update to 2.52.6-150600.12.74.1
typelib-1_0-WebKit2WebExtension-4_0 - update to 2.52.6-150600.12.74.1
libwebkitgtk-6_0-4-debuginfo - update to 2.52.6-150600.12.74.1
WebKitGTK-6.0-lang - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_1-0-64bit - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_0-18-64bit-debuginfo - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_0-37-64bit - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_1-0-64bit-debuginfo - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_1-0-64bit-debuginfo - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_0-18-64bit - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_0-37-64bit-debuginfo - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_1-0-64bit - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_1-0-32bit - update to 2.52.6-150600.12.74.1
WebKitGTK-4.0-lang - update to 2.52.6-150600.12.74.1
WebKitGTK-4.1-lang - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_0-18-32bit - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_0-18-32bit-debuginfo - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_1-0-32bit-debuginfo - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_0-37-32bit - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-6_0-1 - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_1-0-32bit - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_1-0-debuginfo - update to 2.52.6-150600.12.74.1
webkitgtk-6_0-injected-bundles-debuginfo - update to 2.52.6-150600.12.74.1
typelib-1_0-WebKit2-4_0 - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_1-0 - update to 2.52.6-150600.12.74.1
typelib-1_0-JavaScriptCore-4_0 - update to 2.52.6-150600.12.74.1
typelib-1_0-JavaScriptCore-6_0 - update to 2.52.6-150600.12.74.1
webkit2gtk3-soup2-debugsource - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_0-18-debuginfo - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_0-37-debuginfo - update to 2.52.6-150600.12.74.1
webkit-jsc-4.1-debuginfo - update to 2.52.6-150600.12.74.1
typelib-1_0-WebKit2-4_1 - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_1-0 - update to 2.52.6-150600.12.74.1
webkit2gtk4-minibrowser - update to 2.52.6-150600.12.74.1
webkit2gtk3-soup2-minibrowser-debuginfo - update to 2.52.6-150600.12.74.1
webkit2gtk4-minibrowser-debuginfo - update to 2.52.6-150600.12.74.1
typelib-1_0-WebKit-6_0 - update to 2.52.6-150600.12.74.1
webkit-jsc-4-debuginfo - update to 2.52.6-150600.12.74.1
webkit2gtk3-minibrowser-debuginfo - update to 2.52.6-150600.12.74.1
webkit2gtk3-minibrowser - update to 2.52.6-150600.12.74.1
webkit2gtk4-devel - update to 2.52.6-150600.12.74.1
typelib-1_0-WebKit2WebExtension-4_1 - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_1-0-debuginfo - update to 2.52.6-150600.12.74.1
libwebkitgtk-6_0-4 - update to 2.52.6-150600.12.74.1
webkit2gtk3-devel - update to 2.52.6-150600.12.74.1
webkit2gtk-4_0-injected-bundles - update to 2.52.6-150600.12.74.1
webkit2gtk-4_1-injected-bundles - update to 2.52.6-150600.12.74.1
webkit-jsc-6.0-debuginfo - update to 2.52.6-150600.12.74.1
webkit-jsc-4 - update to 2.52.6-150600.12.74.1

External References

Related Security Bulletins