Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Android zit een fout in de functie checkCallerIsCertInstallerOrSelfInProfile van CredentialStorageActivity.java. Door onjuiste controle van invoer kan een controle op rechten worden omzeild. Daardoor kan een aanvaller op het apparaat zijn rechten verhogen.
Wie loopt risico?
Je loopt risico als je een apparaat gebruikt met Android 14.0, 15.0 of 16.0. De aanval is lokaal: een aanvaller heeft al toegang tot het apparaat nodig, bijvoorbeeld via een kwaadaardige app, met beperkte rechten. Je hoeft zelf niets te doen of aan te klikken om het lek te laten werken. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Lees het advies van Google
Bekijk het Android-beveiligingsbulletin van Google (via de bronnen bij dit bericht) voor de actuele informatie over dit lek.
Installeer beschikbare updates
Controleer in de instellingen van je apparaat of er een beveiligingsupdate beschikbaar is en installeer die zodra je hem krijgt aangeboden.
Beperk de blootstelling
Omdat de aanval lokaal verloopt, helpt het om alleen apps te installeren uit betrouwbare bronnen en geen apps te gebruiken die je niet vertrouwt.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-28625, CVE-2026-28641, CVE-2026-28647. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
De kwetsbaarheid zit in de methode checkCallerIsCertInstallerOrSelfInProfile in CredentialStorageActivity.java. Door onjuiste invoervalidatie (CWE-20) kan een permissiecontrole worden omzeild. Het resultaat is lokale escalatie van rechten zonder dat extra uitvoeringsrechten nodig zijn. Gebruikersinteractie is niet vereist. De CVSS-score is 7,8 (vector CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H), met een lokale aanvalsroute en lage vereiste rechten.
CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-20 · Onjuiste invoervalidatie
- Aanvalsroute
- Alleen met toegang tot het apparaat
- EPSS, kans op misbruik binnen 30 dagen
- 0,1%
- Aanvalscode openbaar
- Nee