CVE-2026-90860 UNKNOWN

CVE-2026-90860

Published: 2026-09-21

Description

The Canva Mobile App for HarmonyOS before v1.15.1 did not restrict the headers returned to an external origin running in a privileged WebView. A threat actor with control of the WebView could access a user’s session.

AI Intelligence Brief

AI Intelligence

Analyzing vulnerability vectors…