UBUNTU-CVE-2025-3839

Source
https://ubuntu.com/security/CVE-2025-3839
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2025/UBUNTU-CVE-2025-3839.json
JSON Data
https://api.osv.dev/v1/vulns/UBUNTU-CVE-2025-3839
Upstream
Published
2026-01-23T05:16:00Z
Modified
2026-01-30T20:34:53Z
Severity
  • 8.0 (High) CVSS_V3 - CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N CVSS Calculator
  • Ubuntu - medium
Summary
[none]
Details

A flaw was found in Epiphany, a tool that allows websites to open external URL handler applications with minimal user interaction. This design can be misused to exploit vulnerabilities within those handlers, making them appear remotely exploitable. The browser fails to properly warn or gate this action, resulting in potential code execution on the client device via trusted UI behavior.

References

Affected packages

Ubuntu:16.04:LTS
epiphany-browser

Package

Name
epiphany-browser
Purl
pkg:deb/ubuntu/epiphany-browser@3.18.11-0ubuntu1?arch=source&distro=xenial

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.16.3-1ubuntu1
3.18.0-1ubuntu2
3.18.1-1ubuntu1
3.18.3-0ubuntu1
3.18.5-0ubuntu1
3.18.5-0ubuntu1.1
3.18.10-0ubuntu1
3.18.11-0ubuntu1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "epiphany-browser",
            "binary_version": "3.18.11-0ubuntu1"
        },
        {
            "binary_name": "epiphany-browser-data",
            "binary_version": "3.18.11-0ubuntu1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2025/UBUNTU-CVE-2025-3839.json"
Ubuntu:18.04:LTS
epiphany-browser

Package

Name
epiphany-browser
Purl
pkg:deb/ubuntu/epiphany-browser@3.28.6-0ubuntu1?arch=source&distro=bionic

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.26.1-1ubuntu1
3.26.1-1ubuntu2
3.26.1-1ubuntu4
3.26.5.1-1ubuntu1
3.27.90-1ubuntu1
3.28.0.1-1ubuntu1
3.28.1-1ubuntu1
3.28.5-0ubuntu1
3.28.6-0ubuntu1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "epiphany-browser",
            "binary_version": "3.28.6-0ubuntu1"
        },
        {
            "binary_name": "epiphany-browser-data",
            "binary_version": "3.28.6-0ubuntu1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2025/UBUNTU-CVE-2025-3839.json"
Ubuntu:20.04:LTS
epiphany-browser

Package

Name
epiphany-browser
Purl
pkg:deb/ubuntu/epiphany-browser@3.36.4-0ubuntu2?arch=source&distro=focal

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.34.1-1
3.34.1-1build1
3.36.0-1
3.36.1-1
3.36.2-0ubuntu1
3.36.3-0ubuntu1
3.36.4-0ubuntu1
3.36.4-0ubuntu2

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "epiphany-browser",
            "binary_version": "3.36.4-0ubuntu2"
        },
        {
            "binary_name": "epiphany-browser-data",
            "binary_version": "3.36.4-0ubuntu2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2025/UBUNTU-CVE-2025-3839.json"
Ubuntu:22.04:LTS
epiphany-browser

Package

Name
epiphany-browser
Purl
pkg:deb/ubuntu/epiphany-browser@42.4-0ubuntu1?arch=source&distro=jammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

41.*
41.0-1
41.0-2
41.2-1
41.3-1
Other
42~beta-1
42.*
42.0-1
42.1-1
42.1-1ubuntu1
42.4-0ubuntu1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "epiphany-browser",
            "binary_version": "42.4-0ubuntu1"
        },
        {
            "binary_name": "epiphany-browser-data",
            "binary_version": "42.4-0ubuntu1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2025/UBUNTU-CVE-2025-3839.json"
Ubuntu:24.04:LTS
epiphany-browser

Package

Name
epiphany-browser
Purl
pkg:deb/ubuntu/epiphany-browser@46.5-0ubuntu1?arch=source&distro=noble

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

45.*
45.0-1
45.1-1
Other
46~alpha-1
46~beta-1
46.*
46.0-1
46.0-2build1
46.5-0ubuntu1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "epiphany-browser",
            "binary_version": "46.5-0ubuntu1"
        },
        {
            "binary_name": "epiphany-browser-data",
            "binary_version": "46.5-0ubuntu1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2025/UBUNTU-CVE-2025-3839.json"
Ubuntu:25.10
epiphany-browser

Package

Name
epiphany-browser
Purl
pkg:deb/ubuntu/epiphany-browser@48.5-3?arch=source&distro=questing

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

48.*
48.0-1
48.3-1
48.3-2
48.3-2build1
48.5-1
48.5-3

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "epiphany-browser",
            "binary_version": "48.5-3"
        },
        {
            "binary_name": "epiphany-browser-data",
            "binary_version": "48.5-3"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2025/UBUNTU-CVE-2025-3839.json"