Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-28648

Android: rechtenomzeiling in Instellingen via confused deputy

Hoog7,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Product
Android
Soort software
browser
Getroffen versies
Android 14.0, 15.0, 16.0
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
5 oktober 2026
Laatst bijgewerkt
5 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In het onderdeel Settings (Instellingen) van Android zit een fout waardoor een toegangscontrole omzeild kan worden. Het onderdeel kan namelijk worden misbruikt om namens een ander iets te doen waarvoor de aanvaller zelf geen rechten heeft. Daardoor kan iemand met beperkte toegang op het toestel meer rechten krijgen. De ernst is hoog, met een score van 7,8.

Wie loopt risico?

Je loopt risico als je een toestel gebruikt met Android 14.0, 15.0 of 16.0. De aanvaller moet al lokaal toegang hebben, bijvoorbeeld via een app of proces dat op het toestel draait. Daarna is geen handeling van jou nodig. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Lees het advies van de leverancier

    Bekijk het beveiligingsbulletin van Android via de link bij de bronnen. Daar staat welke updates voor dit lek beschikbaar komen.

  2. Installeer beveiligingsupdates

    Controleer in de instellingen van je toestel of er een systeemupdate of beveiligingsupdate beschikbaar is en installeer die zodra hij er is.

  3. Beperk lokale blootstelling

    Installeer alleen apps uit betrouwbare bronnen en verwijder apps die je niet gebruikt. Zo heeft een aanvaller minder kans om code op je toestel uit te voeren.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in het onderdeel Settings van Android en is een zogeheten confused deputy: een component met hogere rechten wordt misbruikt om een actie uit te voeren namens een aanvaller met lagere rechten. Hierdoor kan een permissiecontrole worden omzeild. Dit leidt tot lokale escalatie van rechten, zonder dat extra uitvoeringsrechten nodig zijn en zonder gebruikersinteractie. De CVSS-vector (3.1) is AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, met een score van 7,8. De fout is geclassificeerd als CWE-441.

CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-441 · Onbedoelde proxy of tussenpersoon (confused deputy)
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
0,1%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek