Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Android zit een fout in de functie wpas_handle_robust_av_scs_recv_action in het bestand robust_av.c. Door een denkfout in de code kan er buiten de grenzen van het geheugen worden geschreven. Een aanvaller kan daardoor mogelijk eigen code uitvoeren. Daarvoor zijn wel hoge rechten nodig, en de gebruiker hoeft niets te doen.
Wie loopt risico?
Het lek raakt Android 14.0, 15.0, 16.0 en 17.0. De aanval kan via het netwerk plaatsvangen, maar de aanvaller heeft hoge rechten nodig (System). Daardoor is het risico kleiner dan bij een lek dat zonder rechten te misbruiken is. Volgens de gegevens is er geen publieke exploit en wordt het lek niet actief misbruikt.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Lees het advies van Google
Bekijk het Android-beveiligingsbulletin van oktober 2026 op source.android.com/docs/security/bulletin/2026/2026-10-01. Daar staat het officiële advies van de leverancier.
Installeer beschikbare updates
Controleer in de instellingen van je toestel of er een systeemupdate is en installeer die. Voor toestellen van andere fabrikanten hangt dit af van wanneer die fabrikant de update uitbrengt.
Beperk de blootstelling
In de gegevens staat geen opgeloste versie. Volg daarom het advies van de leverancier en beperk de blootstelling. Verbind je toestel bijvoorbeeld niet onnodig met onbetrouwbare netwerken.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-45524, CVE-2026-49880, CVE-2026-49885. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
In de functie wpas_handle_robust_av_scs_recv_action in robust_av.c zit een logische fout die leidt tot een schrijfactie buiten de grenzen van een buffer (out-of-bounds write, CWE-787). Misbruik kan resulteren in uitvoering van willekeurige code op afstand. De aanvalsroute is het netwerk, met lage complexiteit en zonder gebruikersinteractie. De aanvaller heeft wel hoge rechten nodig (PR:H). De CVSS 3.1-score van 7,2 komt van de CNA, en vector CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H geeft hoge gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid.
CVSS-vector (versie 3.1, basisscore 7,2, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-787 · Schrijven buiten de grenzen van het geheugen
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies