Spoofing attack in WebKitGTK+ and WPE WebKit - CVE-2026-64730
Published: August 17, 2026 / Updated: August 20, 2026
Vulnerability details
The vulnerability allows a remote attacker to perform ui spoofing.
The vulnerability exists due to improper UI handling in WebKit when visiting a website that frames malicious content. A remote attacker can frame malicious content to perform ui spoofing.
User interaction is required to visit a website that frames malicious content.
Affected software
WPE WebKit
Debian Linux
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
visionOS
Basesystem Module
Desktop Applications Module
Development Tools Module
openSUSE Leap
tvOS
Ubuntu
macOS
Apple iOS
iPadOS
watchOS
Apple Safari
webkit2gtk (Ubuntu package)
webkit2gtk (Debian package)
webkit2gtk4-debugsource
libjavascriptcoregtk-4_1-0-32bit-debuginfo
typelib-1_0-JavaScriptCore-4_1
typelib-1_0-WebKitWebProcessExtension-6_0
webkit2gtk-4_0-injected-bundles-debuginfo
libjavascriptcoregtk-6_0-1-debuginfo
webkit2gtk-4_1-injected-bundles-debuginfo
libjavascriptcoregtk-4_0-18
webkit2gtk3-soup2-devel
webkit-jsc-4.1
webkit2gtk3-debugsource
libwebkit2gtk-4_0-37-32bit-debuginfo
webkitgtk-6_0-injected-bundles
libwebkit2gtk-4_0-37
webkit-jsc-6.0
webkit2gtk3-soup2-minibrowser
typelib-1_0-WebKit2WebExtension-4_0
libwebkitgtk-6_0-4-debuginfo
WebKitGTK-6.0-lang
libjavascriptcoregtk-4_1-0-64bit
libjavascriptcoregtk-4_0-18-64bit-debuginfo
libwebkit2gtk-4_0-37-64bit
libjavascriptcoregtk-4_1-0-64bit-debuginfo
libwebkit2gtk-4_1-0-64bit-debuginfo
libjavascriptcoregtk-4_0-18-64bit
libwebkit2gtk-4_0-37-64bit-debuginfo
libwebkit2gtk-4_1-0-64bit
libwebkit2gtk-4_1-0-32bit
WebKitGTK-4.0-lang
WebKitGTK-4.1-lang
libjavascriptcoregtk-4_0-18-32bit
libjavascriptcoregtk-4_0-18-32bit-debuginfo
libwebkit2gtk-4_1-0-32bit-debuginfo
libwebkit2gtk-4_0-37-32bit
libjavascriptcoregtk-6_0-1
libjavascriptcoregtk-4_1-0-32bit
libjavascriptcoregtk-4_1-0-debuginfo
webkitgtk-6_0-injected-bundles-debuginfo
typelib-1_0-WebKit2-4_0
libjavascriptcoregtk-4_1-0
typelib-1_0-JavaScriptCore-4_0
typelib-1_0-JavaScriptCore-6_0
webkit2gtk3-soup2-debugsource
libjavascriptcoregtk-4_0-18-debuginfo
libwebkit2gtk-4_0-37-debuginfo
webkit-jsc-4.1-debuginfo
typelib-1_0-WebKit2-4_1
libwebkit2gtk-4_1-0
webkit2gtk4-minibrowser
webkit2gtk3-soup2-minibrowser-debuginfo
webkit2gtk4-minibrowser-debuginfo
typelib-1_0-WebKit-6_0
webkit-jsc-4-debuginfo
webkit2gtk3-minibrowser-debuginfo
webkit2gtk3-minibrowser
webkit2gtk4-devel
typelib-1_0-WebKit2WebExtension-4_1
libwebkit2gtk-4_1-0-debuginfo
libwebkitgtk-6_0-4
webkit2gtk3-devel
webkit2gtk-4_0-injected-bundles
webkit2gtk-4_1-injected-bundles
webkit-jsc-6.0-debuginfo
webkit-jsc-4
How to mitigate CVE-2026-64730
WPE WebKit - update to 2.52.6
visionOS - update to 26.6
tvOS - update to 26.6 23L773
macOS - update to 26.6 25G72
Apple Safari - update to 26.6
Apple iOS - update to 26.6 23G71
iPadOS - update to 26.6 23G71
watchOS - update to 26.6 23U67
webkit2gtk (Ubuntu package) - addressed in versions 2.52.6-0ubuntu0.24.04.1, 2.52.6-0ubuntu0.26.04.1
webkit2gtk (Debian package) - update to 2.52.6-1~deb13u1
webkit2gtk4-debugsource - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_1-0-32bit-debuginfo - update to 2.52.6-150600.12.74.1
typelib-1_0-JavaScriptCore-4_1 - update to 2.52.6-150600.12.74.1
typelib-1_0-WebKitWebProcessExtension-6_0 - update to 2.52.6-150600.12.74.1
webkit2gtk-4_0-injected-bundles-debuginfo - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-6_0-1-debuginfo - update to 2.52.6-150600.12.74.1
webkit2gtk-4_1-injected-bundles-debuginfo - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_0-18 - update to 2.52.6-150600.12.74.1
webkit2gtk3-soup2-devel - update to 2.52.6-150600.12.74.1
webkit-jsc-4.1 - update to 2.52.6-150600.12.74.1
webkit2gtk3-debugsource - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_0-37-32bit-debuginfo - update to 2.52.6-150600.12.74.1
webkitgtk-6_0-injected-bundles - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_0-37 - update to 2.52.6-150600.12.74.1
webkit-jsc-6.0 - update to 2.52.6-150600.12.74.1
webkit2gtk3-soup2-minibrowser - update to 2.52.6-150600.12.74.1
typelib-1_0-WebKit2WebExtension-4_0 - update to 2.52.6-150600.12.74.1
libwebkitgtk-6_0-4-debuginfo - update to 2.52.6-150600.12.74.1
WebKitGTK-6.0-lang - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_1-0-64bit - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_0-18-64bit-debuginfo - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_0-37-64bit - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_1-0-64bit-debuginfo - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_1-0-64bit-debuginfo - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_0-18-64bit - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_0-37-64bit-debuginfo - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_1-0-64bit - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_1-0-32bit - update to 2.52.6-150600.12.74.1
WebKitGTK-4.0-lang - update to 2.52.6-150600.12.74.1
WebKitGTK-4.1-lang - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_0-18-32bit - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_0-18-32bit-debuginfo - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_1-0-32bit-debuginfo - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_0-37-32bit - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-6_0-1 - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_1-0-32bit - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_1-0-debuginfo - update to 2.52.6-150600.12.74.1
webkitgtk-6_0-injected-bundles-debuginfo - update to 2.52.6-150600.12.74.1
typelib-1_0-WebKit2-4_0 - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_1-0 - update to 2.52.6-150600.12.74.1
typelib-1_0-JavaScriptCore-4_0 - update to 2.52.6-150600.12.74.1
typelib-1_0-JavaScriptCore-6_0 - update to 2.52.6-150600.12.74.1
webkit2gtk3-soup2-debugsource - update to 2.52.6-150600.12.74.1
libjavascriptcoregtk-4_0-18-debuginfo - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_0-37-debuginfo - update to 2.52.6-150600.12.74.1
webkit-jsc-4.1-debuginfo - update to 2.52.6-150600.12.74.1
typelib-1_0-WebKit2-4_1 - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_1-0 - update to 2.52.6-150600.12.74.1
webkit2gtk4-minibrowser - update to 2.52.6-150600.12.74.1
webkit2gtk3-soup2-minibrowser-debuginfo - update to 2.52.6-150600.12.74.1
webkit2gtk4-minibrowser-debuginfo - update to 2.52.6-150600.12.74.1
typelib-1_0-WebKit-6_0 - update to 2.52.6-150600.12.74.1
webkit-jsc-4-debuginfo - update to 2.52.6-150600.12.74.1
webkit2gtk3-minibrowser-debuginfo - update to 2.52.6-150600.12.74.1
webkit2gtk3-minibrowser - update to 2.52.6-150600.12.74.1
webkit2gtk4-devel - update to 2.52.6-150600.12.74.1
typelib-1_0-WebKit2WebExtension-4_1 - update to 2.52.6-150600.12.74.1
libwebkit2gtk-4_1-0-debuginfo - update to 2.52.6-150600.12.74.1
libwebkitgtk-6_0-4 - update to 2.52.6-150600.12.74.1
webkit2gtk3-devel - update to 2.52.6-150600.12.74.1
webkit2gtk-4_0-injected-bundles - update to 2.52.6-150600.12.74.1
webkit2gtk-4_1-injected-bundles - update to 2.52.6-150600.12.74.1
webkit-jsc-6.0-debuginfo - update to 2.52.6-150600.12.74.1
webkit-jsc-4 - update to 2.52.6-150600.12.74.1
External References
Related Security Bulletins
- Multiple vulnerabilities in WebKitGTK+ and WPE WebKit
- Multiple vulnerabilities in Apple Safari
- Multiple vulnerabilities in macOS Tahoe
- Multiple vulnerabilities in iOS 26 and iPadOS 26
- Multiple vulnerabilities in Apple visionOS
- Multiple vulnerabilities in Apple tvOS
- Multiple vulnerabilities in Apple watchOS
- Debian update for webkit2gtk
- Ubuntu update for webkit2gtk
- SUSE update for webkit2gtk3