CVE-2026-43721
Overview
Advisory: Apple Security Advisory
Impact:
Description: A malicious website may be able to silently hijack clipboard data
Researchers: Idan Masas
| Attribute | Value |
|---|---|
| CVE | CVE-2026-43721 |
| Bugzilla | 313478 |
| Component | WebCore |
| Bug Class | LogicError |
| Severity | medium |
| Commit | d8576e6cceeb0595… |
| Advisory | Apple Advisory |
Root Cause Analysis
This issue was addressed through improved state management.
Files Changed
Source Files
Source/WebCore/dom/DocumentStorageAccess.cppSource/WebCore/dom/DocumentStorageAccess.hSource/WebCore/page/ChromeClient.hSource/WebKit/NetworkProcess/Classifier/WebResourceLoadStatisticsStore.cppSource/WebKit/NetworkProcess/Classifier/WebResourceLoadStatisticsStore.hSource/WebKit/NetworkProcess/NetworkConnectionToWebProcess.cppSource/WebKit/NetworkProcess/NetworkConnectionToWebProcess.hSource/WebKit/NetworkProcess/NetworkConnectionToWebProcess.messages.inSource/WebKit/Scripts/webkit/messages.pySource/WebKit/Shared/WebCoreArgumentCoders.serialization.inSource/WebKit/WebProcess/WebCoreSupport/WebChromeClient.cppSource/WebKit/WebProcess/WebCoreSupport/WebChromeClient.hSource/WebKit/WebProcess/WebPage/WebPage.cppSource/WebKit/WebProcess/WebPage/WebPage.h
Test Files
LayoutTests/http/tests/storageAccess/request-storage-access-rejected-without-gesture-should-not-activate-expected.txtLayoutTests/http/tests/storageAccess/request-storage-access-rejected-without-gesture-should-not-activate.htmlLayoutTests/http/tests/storageAccess/resources/request-storage-access-without-gesture-check-activation-iframe.html