Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In de app-instellingen van Android zit een logische fout in de code die bepaalt of de knop om een app te verwijderen wordt uitgeschakeld. Hierdoor is het mogelijk een controle op rechten te omzeilen. Een aanvaller kan zo meer rechten op het toestel krijgen dan bedoeld is.
Wie loopt risico?
Je loopt risico als je een toestel gebruikt met Android 14.0, 15.0 of 16.0. De aanvaller moet al lokaal toegang hebben met beperkte rechten, bijvoorbeeld via een app op het toestel. Jouw medewerking is niet nodig. Volgens de gegevens is het lek niet actief misbruikt en is er geen openbare exploit bekend.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Lees het advies van de leverancier
Bekijk het Android-beveiligingsbulletin van Google via de link bij de bronnen en ga na of jouw toestel en Android-versie genoemd worden.
Installeer beschikbare updates
Controleer in de instellingen van je toestel of er een systeemupdate of beveiligingsupdate klaarstaat en installeer die zodra die beschikbaar is.
Beperk blootstelling
Installeer alleen apps uit betrouwbare bronnen, zodat een kwaadwillende app minder kans krijgt om dit lokale lek te gebruiken.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-28625, CVE-2026-28640, CVE-2026-28647. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in de methode shouldDisableUninstallButton in ApplicationActionButtonsPreferenceController.java. Een logische fout in de code maakt het mogelijk een permissiecontrole te omzeilen. Dit leidt tot lokale escalatie van privileges, waarbij geen extra uitvoerrechten nodig zijn en geen gebruikersinteractie vereist is. De aanvalsroute is lokaal, met lage complexiteit en lage rechten als vereiste. De CVSS-vector (AV:L/AC:L/PR:L/UI:N) wijst op een grote impact op vertrouwelijkheid, integriteit en beschikbaarheid.
CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-269 · Onjuist beheer van privileges
- Aanvalsroute
- Alleen met toegang tot het apparaat
- EPSS, kans op misbruik binnen 30 dagen
- 0,1%
- Aanvalscode openbaar
- Nee