Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-28640

Android: rechtenbypass in CredentialStorageActivity

Hoog7,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Product
Android
Soort software
browser
Getroffen versies
Android 14.0, 15.0, 16.0
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
5 oktober 2026
Laatst bijgewerkt
5 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Android zit een fout in de functie checkCallerIsCertInstallerOrSelfInProfile van CredentialStorageActivity.java. Door onjuiste controle van invoer kan een controle op rechten worden omzeild. Daardoor kan een aanvaller op het apparaat zijn rechten verhogen.

Wie loopt risico?

Je loopt risico als je een apparaat gebruikt met Android 14.0, 15.0 of 16.0. De aanval is lokaal: een aanvaller heeft al toegang tot het apparaat nodig, bijvoorbeeld via een kwaadaardige app, met beperkte rechten. Je hoeft zelf niets te doen of aan te klikken om het lek te laten werken. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Lees het advies van Google

    Bekijk het Android-beveiligingsbulletin van Google (via de bronnen bij dit bericht) voor de actuele informatie over dit lek.

  2. Installeer beschikbare updates

    Controleer in de instellingen van je apparaat of er een beveiligingsupdate beschikbaar is en installeer die zodra je hem krijgt aangeboden.

  3. Beperk de blootstelling

    Omdat de aanval lokaal verloopt, helpt het om alleen apps te installeren uit betrouwbare bronnen en geen apps te gebruiken die je niet vertrouwt.

  4. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-28625, CVE-2026-28641, CVE-2026-28647. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

De kwetsbaarheid zit in de methode checkCallerIsCertInstallerOrSelfInProfile in CredentialStorageActivity.java. Door onjuiste invoervalidatie (CWE-20) kan een permissiecontrole worden omzeild. Het resultaat is lokale escalatie van rechten zonder dat extra uitvoeringsrechten nodig zijn. Gebruikersinteractie is niet vereist. De CVSS-score is 7,8 (vector CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H), met een lokale aanvalsroute en lage vereiste rechten.

CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-20 · Onjuiste invoervalidatie
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
0,1%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek