CVE-2026-82808

Summary

A vulnerability was identified in Inbox Foundry ActiveInbox Extension up to 7.10.24 on Chrome. Impacted is an unknown function of the file dist/service-worker.production-esm.js of the component Google OAuth Client Secret. Such manipulation leads to hard-coded credentials. The attack can be executed remotely. The exploit is publicly available and might be used. The vendor was informed beforehand about the issue. The support explains, that "[a]t the moment, the [bug bounty] programme is on hold while we work through a large number of existing reports."

Affected Software

VendorProductVersion RangeStatus
Inbox FoundryActiveInbox Extension7.10.0affected
Inbox FoundryActiveInbox Extension7.10.1affected
Inbox FoundryActiveInbox Extension7.10.2affected
Inbox FoundryActiveInbox Extension7.10.3affected
Inbox FoundryActiveInbox Extension7.10.4affected
Inbox FoundryActiveInbox Extension7.10.5affected
Inbox FoundryActiveInbox Extension7.10.6affected
Inbox FoundryActiveInbox Extension7.10.7affected
Inbox FoundryActiveInbox Extension7.10.8affected
Inbox FoundryActiveInbox Extension7.10.9affected
Inbox FoundryActiveInbox Extension7.10.10affected
Inbox FoundryActiveInbox Extension7.10.11affected
Inbox FoundryActiveInbox Extension7.10.12affected
Inbox FoundryActiveInbox Extension7.10.13affected
Inbox FoundryActiveInbox Extension7.10.14affected
Inbox FoundryActiveInbox Extension7.10.15affected
Inbox FoundryActiveInbox Extension7.10.16affected
Inbox FoundryActiveInbox Extension7.10.17affected
Inbox FoundryActiveInbox Extension7.10.18affected
Inbox FoundryActiveInbox Extension7.10.19affected
Inbox FoundryActiveInbox Extension7.10.20affected
Inbox FoundryActiveInbox Extension7.10.21affected
Inbox FoundryActiveInbox Extension7.10.22affected
Inbox FoundryActiveInbox Extension7.10.23affected
Inbox FoundryActiveInbox Extension7.10.24affected

Weaknesses

  • CWE-798: Hard-coded Credentials
  • CWE-259: Use of Hard-coded Password

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: poc
    • Automatable: yes
    • Technical Impact: partial

Additional References

References