Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Android zit een fout in de functie isSystem in het bestand WifiPermissionsUtil.java. Daar ontbreekt een controle op rechten. Hierdoor kan een app uit zijn afgeschermde omgeving (sandbox) ontsnappen en meer rechten krijgen dan de bedoeling is. De gebruiker hoeft hier niets voor te doen.
Wie loopt risico?
Het risico geldt voor apparaten met Android 17.0. Een aanvaller heeft lokale toegang nodig, bijvoorbeeld via een app die op het toestel draait, en moet al beperkte rechten hebben. Er is geen aanwijzing dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.
Wat moet je doen?
Lees het beveiligingsbulletin
Bekijk het Android-beveiligingsbulletin van Google voor oktober 2026 (2026-10-01) en kijk welk patchniveau voor jouw toestel geldt.
Installeer beschikbare updates
Controleer in de instellingen van je toestel of er een systeemupdate beschikbaar is en installeer die. De beschikbaarheid hangt af van de fabrikant van je toestel.
Beperk het installeren van apps
Installeer alleen apps die je nodig hebt en die uit betrouwbare bronnen komen, omdat misbruik een lokaal draaiende app vereist.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-49880, CVE-2026-49885, CVE-2026-49878. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
De kwetsbaarheid zit in de methode isSystem in WifiPermissionsUtil.java, een onderdeel van de Wifi-afhandeling in Android. Er ontbreekt een autorisatiecontrole (CWE-862), waardoor een lokale aanvaller met lage rechten de beveiligingsgrens van de sandbox kan doorbreken. De CVSS-vector (AV:L/AC:L/PR:L/UI:N/S:C) laat zien dat de aanval lokaal gebeurt, weinig complexiteit heeft, geen gebruikersinteractie vereist en gevolgen heeft buiten het oorspronkelijke beveiligingsbereik. Vertrouwelijkheid, integriteit en beschikbaarheid kunnen daarbij allemaal sterk worden aangetast. De score is 8,8 en komt van de CNA.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-862 · Ontbrekende autorisatiecontrole
- Aanvalsroute
- Alleen met toegang tot het apparaat
- EPSS, kans op misbruik binnen 30 dagen
- 0,1%
- Aanvalscode openbaar
- Nee
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies