Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-28625

Android: rechten omzeilen door logicafout op meerdere plekken

Hoog7,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Product
Android
Soort software
browser
Getroffen versies
Android 14.0, 15.0, 16.0, 17.0
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
5 oktober 2026
Laatst bijgewerkt
5 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Android zit op meerdere plekken een fout in de logica van de code. Daardoor kan een controle op rechten worden omzeild. Een aanvaller die al toegang heeft tot het apparaat kan zo meer rechten krijgen dan bedoeld.

Wie loopt risico?

Je loopt risico als je een apparaat gebruikt met Android 14.0, 15.0, 16.0 of 17.0. De aanvaller moet al lokaal toegang hebben met beperkte rechten. Je hoeft zelf niets te doen of aan te klikken om het lek te laten werken. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Lees het advies van de leverancier

    Bekijk het beveiligingsbulletin van Android via de bron 'Advies van de leverancier' en volg de maatregelen die daar staan.

  2. Controleer op updates

    Kijk in de instellingen van je apparaat of er een beveiligingsupdate beschikbaar is, en installeer die zodra Google of de fabrikant van je apparaat die aanbiedt. In de gegevens staat geen opgeloste versie genoemd.

  3. Beperk lokale toegang

    Laat geen onbekende personen of onbetrouwbare software toe op je apparaat zolang het niet is bijgewerkt. Een aanvaller heeft lokale toegang nodig om dit lek te misbruiken.

  4. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-28640, CVE-2026-28641, CVE-2026-28647. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een logicafout op meerdere plekken in Android waardoor een rechtencontrole kan worden omgangen. Dit kan leiden tot lokale escalatie van rechten (local privilege escalation). Daarvoor zijn geen extra uitvoeringsrechten nodig en is geen interactie van de gebruiker vereist. De CVSS-vector (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) wijst op een lokale aanvalsroute met lage complexiteit en lage benodigde rechten. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog.

CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-269 · Onjuist beheer van rechten
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
0,1%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek