Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-28647

Android: logicafout in DeviceAdminAppsPreferenceController

Hoog7,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Product
Android
Soort software
browser
Getroffen versies
Android 14.0, 15.0, 16.0
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
5 oktober 2026
Laatst bijgewerkt
5 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Android zit een denkfout in de code van DeviceAdminAppsPreferenceController.java, in de functie updateState. Daardoor kan een controle op rechten worden omzeild. Een aanvaller die al lokaal toegang heeft tot het apparaat, kan zo meer rechten krijgen dan de bedoeling is.

Wie loopt risico?

Je loopt risico als je een apparaat gebruikt met Android 14.0, 15.0 of 16.0. De aanval is lokaal: de aanvaller moet al code kunnen uitvoeren op het apparaat, bijvoorbeeld via een app met beperkte rechten. Jij hoeft daarbij niets aan te klikken of goed te keuren. Volgens de gegevens wordt het lek niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Lees het advies van de leverancier

    Bekijk het Android-beveiligingsbulletin van Google, waarvan de link bij de bronnen staat, en kijk of jouw apparaat of Android-versie wordt genoemd.

  2. Installeer updates zodra ze beschikbaar zijn

    Controleer in de instellingen van je apparaat regelmatig of er een systeem- of beveiligingsupdate is, en installeer die. In de gegevens staat geen specifieke opgeloste versie, dus volg het advies van Google en van de fabrikant van je apparaat.

  3. Beperk de blootstelling

    Installeer alleen apps die je vertrouwt en uit de officiële appwinkel. Zo verklein je de kans dat een kwaadaardige app lokaal op je apparaat kan draaien. Laat het apparaat ook niet onbeheerd achter voor mensen die je niet vertrouwt.

  4. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-28625, CVE-2026-28640, CVE-2026-28641. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

De kwetsbaarheid zit in de methode updateState van DeviceAdminAppsPreferenceController.java. Een logicafout in de code maakt het mogelijk een rechtencontrole te omzeilen (permission bypass). Dat kan leiden tot lokale escalatie van rechten (privilege escalation) zonder dat extra uitvoeringsrechten nodig zijn. Gebruikersinteractie is niet vereist. De CVSS 3.1-vector (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) wijst op een lokale aanval met lage complexiteit en lage voorrechten, met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De fout valt onder CWE-269, onjuist beheer van rechten.

CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-269 · Onjuist beheer van rechten
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
0,1%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek