Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Android zit een denkfout in de code van DeviceAdminAppsPreferenceController.java, in de functie updateState. Daardoor kan een controle op rechten worden omzeild. Een aanvaller die al lokaal toegang heeft tot het apparaat, kan zo meer rechten krijgen dan de bedoeling is.
Wie loopt risico?
Je loopt risico als je een apparaat gebruikt met Android 14.0, 15.0 of 16.0. De aanval is lokaal: de aanvaller moet al code kunnen uitvoeren op het apparaat, bijvoorbeeld via een app met beperkte rechten. Jij hoeft daarbij niets aan te klikken of goed te keuren. Volgens de gegevens wordt het lek niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Lees het advies van de leverancier
Bekijk het Android-beveiligingsbulletin van Google, waarvan de link bij de bronnen staat, en kijk of jouw apparaat of Android-versie wordt genoemd.
Installeer updates zodra ze beschikbaar zijn
Controleer in de instellingen van je apparaat regelmatig of er een systeem- of beveiligingsupdate is, en installeer die. In de gegevens staat geen specifieke opgeloste versie, dus volg het advies van Google en van de fabrikant van je apparaat.
Beperk de blootstelling
Installeer alleen apps die je vertrouwt en uit de officiële appwinkel. Zo verklein je de kans dat een kwaadaardige app lokaal op je apparaat kan draaien. Laat het apparaat ook niet onbeheerd achter voor mensen die je niet vertrouwt.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-28625, CVE-2026-28640, CVE-2026-28641. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
De kwetsbaarheid zit in de methode updateState van DeviceAdminAppsPreferenceController.java. Een logicafout in de code maakt het mogelijk een rechtencontrole te omzeilen (permission bypass). Dat kan leiden tot lokale escalatie van rechten (privilege escalation) zonder dat extra uitvoeringsrechten nodig zijn. Gebruikersinteractie is niet vereist. De CVSS 3.1-vector (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) wijst op een lokale aanval met lage complexiteit en lage voorrechten, met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De fout valt onder CWE-269, onjuist beheer van rechten.
CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-269 · Onjuist beheer van rechten
- Aanvalsroute
- Alleen met toegang tot het apparaat
- EPSS, kans op misbruik binnen 30 dagen
- 0,1%
- Aanvalscode openbaar
- Nee