В используемом в операционной системе Android по умолчанию веб-браузере была найдена уязвимость, которая может нести серьёзную угрозу приватности пользовательских данных. При её правильной эксплуатации злоумышленники могут получить доступ к паролям, куки-файлам, отслеживать ввод с клавиатуры пользователя и т.д. при помощи несложной инъекции кода JavaScript.
Уязвимость задействует правила ограничения домена (Same Origin Policy), которые не дают одному веб-сайту получать доступ к контенту другого. Открыл уязвимость исследователь Рафай Балок; по его словам, использование JavaScript-инъекций даёт возможность игнорировать эту политику, давая полный доступ к содержимому браузера.
Поначалу в Google на сообщение о данной уязвимости ответили, что не смогли воспроизвести её, однако дальнейшие сообщения об её использовании привели к началу работы над решением. Этот браузер использовался по умолчанию в системе до версии 4.2, в которой Google перешла на браузер Chrome, где подобная уязвимость отсутствует. В Android 4.4 оставшиеся части браузера были убраны окончательно. Однако примерно половина пользователей Android до сих пор пользуется именно им, и с учётом того, как неспешно обновления Android могут доходить до пользователей, уязвимость в ближайшее время никуда не денется.