UBUNTU-CVE-2026-18487

Source
https://ubuntu.com/security/CVE-2026-18487
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-18487.json
JSON Data
https://api.osv.dev/v1/vulns/UBUNTU-CVE-2026-18487
Upstream
Published
2026-08-07T00:00:00Z
Modified
2026-08-07T17:45:11.285065877Z
Severity
  • 5.4 (Medium) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N CVSS Calculator
  • Ubuntu - medium
Summary
[none]
Details

A flaw was found in Epiphany. An issue in how the browser reads web addresses allows attackers to fake the domain name shown in the address bar. If a user clicks a specially crafted link containing a colon (for example, https://trusted.com:80@attacker.com/), the address bar and security menus will display the safe website (trusted.com) but it will actually load the attacker website (attacker.com) on the screen. This allows attackers to create convincing phishing pages to trick users into trusting a malicious site.

References

Affected packages

Ubuntu:16.04:LTS
epiphany-browser

Package

Name
epiphany-browser
Purl
pkg:deb/ubuntu/epiphany-browser?arch=source&distro=xenial

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.16.3-1ubuntu1
3.18.0-1ubuntu2
3.18.1-1ubuntu1
3.18.3-0ubuntu1
3.18.5-0ubuntu1
3.18.5-0ubuntu1.1
3.18.10-0ubuntu1
3.18.11-0ubuntu1

Ecosystem specific

{
    "binaries": [
        {
            "binary_version": "3.18.11-0ubuntu1",
            "binary_name": "epiphany-browser"
        },
        {
            "binary_version": "3.18.11-0ubuntu1",
            "binary_name": "epiphany-browser-data"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-18487.json"
Ubuntu:18.04:LTS
epiphany-browser

Package

Name
epiphany-browser
Purl
pkg:deb/ubuntu/epiphany-browser?arch=source&distro=bionic

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.26.1-1ubuntu1
3.26.1-1ubuntu2
3.26.1-1ubuntu4
3.26.5.1-1ubuntu1
3.27.90-1ubuntu1
3.28.0.1-1ubuntu1
3.28.1-1ubuntu1
3.28.5-0ubuntu1
3.28.6-0ubuntu1

Ecosystem specific

{
    "binaries": [
        {
            "binary_version": "3.28.6-0ubuntu1",
            "binary_name": "epiphany-browser"
        },
        {
            "binary_version": "3.28.6-0ubuntu1",
            "binary_name": "epiphany-browser-data"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-18487.json"
Ubuntu:20.04:LTS
epiphany-browser

Package

Name
epiphany-browser
Purl
pkg:deb/ubuntu/epiphany-browser?arch=source&distro=focal

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.34.1-1
3.34.1-1build1
3.36.0-1
3.36.1-1
3.36.2-0ubuntu1
3.36.3-0ubuntu1
3.36.4-0ubuntu1
3.36.4-0ubuntu2

Ecosystem specific

{
    "binaries": [
        {
            "binary_version": "3.36.4-0ubuntu2",
            "binary_name": "epiphany-browser"
        },
        {
            "binary_version": "3.36.4-0ubuntu2",
            "binary_name": "epiphany-browser-data"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-18487.json"
Ubuntu:22.04:LTS
epiphany-browser

Package

Name
epiphany-browser
Purl
pkg:deb/ubuntu/epiphany-browser?arch=source&distro=jammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected

Affected versions

41.*
41.0-1
41.0-2
41.2-1
41.3-1
Other
42~beta-1
42.*
42.0-1
42.1-1
42.1-1ubuntu1
42.4-0ubuntu1

Ecosystem specific

{
    "binaries": [
        {
            "binary_version": "42.4-0ubuntu1",
            "binary_name": "epiphany-browser"
        },
        {
            "binary_version": "42.4-0ubuntu1",
            "binary_name": "epiphany-browser-data"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-18487.json"
Ubuntu:24.04:LTS
epiphany-browser

Package

Name
epiphany-browser
Purl
pkg:deb/ubuntu/epiphany-browser?arch=source&distro=noble

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected

Affected versions

45.*
45.0-1
45.1-1
Other
46~alpha-1
46~beta-1
46.*
46.0-1
46.0-2build1
46.5-0ubuntu1

Ecosystem specific

{
    "binaries": [
        {
            "binary_version": "46.5-0ubuntu1",
            "binary_name": "epiphany-browser"
        },
        {
            "binary_version": "46.5-0ubuntu1",
            "binary_name": "epiphany-browser-data"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-18487.json"
Ubuntu:26.04:LTS
epiphany-browser

Package

Name
epiphany-browser
Purl
pkg:deb/ubuntu/epiphany-browser?arch=source&distro=resolute

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected

Affected versions

48.*
48.5-3
49.*
49.1-1
49.2-1
49.2-2
49.2-3
49.2-3ubuntu1

Ecosystem specific

{
    "binaries": [
        {
            "binary_version": "49.2-3ubuntu1",
            "binary_name": "epiphany-browser"
        },
        {
            "binary_version": "49.2-3ubuntu1",
            "binary_name": "epiphany-browser-data"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-18487.json"