Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-28641

Android: logische fout omzeilt rechten bij app-verwijderknop

Hoog7,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Product
Android
Soort software
browser
Getroffen versies
Android 14.0, 15.0, 16.0
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
5 oktober 2026
Laatst bijgewerkt
5 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In de app-instellingen van Android zit een logische fout in de code die bepaalt of de knop om een app te verwijderen wordt uitgeschakeld. Hierdoor is het mogelijk een controle op rechten te omzeilen. Een aanvaller kan zo meer rechten op het toestel krijgen dan bedoeld is.

Wie loopt risico?

Je loopt risico als je een toestel gebruikt met Android 14.0, 15.0 of 16.0. De aanvaller moet al lokaal toegang hebben met beperkte rechten, bijvoorbeeld via een app op het toestel. Jouw medewerking is niet nodig. Volgens de gegevens is het lek niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Lees het advies van de leverancier

    Bekijk het Android-beveiligingsbulletin van Google via de link bij de bronnen en ga na of jouw toestel en Android-versie genoemd worden.

  2. Installeer beschikbare updates

    Controleer in de instellingen van je toestel of er een systeemupdate of beveiligingsupdate klaarstaat en installeer die zodra die beschikbaar is.

  3. Beperk blootstelling

    Installeer alleen apps uit betrouwbare bronnen, zodat een kwaadwillende app minder kans krijgt om dit lokale lek te gebruiken.

  4. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-28625, CVE-2026-28640, CVE-2026-28647. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in de methode shouldDisableUninstallButton in ApplicationActionButtonsPreferenceController.java. Een logische fout in de code maakt het mogelijk een permissiecontrole te omzeilen. Dit leidt tot lokale escalatie van privileges, waarbij geen extra uitvoerrechten nodig zijn en geen gebruikersinteractie vereist is. De aanvalsroute is lokaal, met lage complexiteit en lage rechten als vereiste. De CVSS-vector (AV:L/AC:L/PR:L/UI:N) wijst op een grote impact op vertrouwelijkheid, integriteit en beschikbaarheid.

CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-269 · Onjuist beheer van privileges
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
0,1%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek