Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-45524

Android: ontbrekende rechtencontrole in WifiPermissionsUtil

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Product
Android
Soort software
browser
Getroffen versies
Android 17.0
Oplossing
Update beschikbaar
Opgeloste versie
Nog geen update
Gepubliceerd
5 oktober 2026
Laatst bijgewerkt
5 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Android zit een fout in de functie isSystem in het bestand WifiPermissionsUtil.java. Daar ontbreekt een controle op rechten. Hierdoor kan een app uit zijn afgeschermde omgeving (sandbox) ontsnappen en meer rechten krijgen dan de bedoeling is. De gebruiker hoeft hier niets voor te doen.

Wie loopt risico?

Het risico geldt voor apparaten met Android 17.0. Een aanvaller heeft lokale toegang nodig, bijvoorbeeld via een app die op het toestel draait, en moet al beperkte rechten hebben. Er is geen aanwijzing dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Lees het beveiligingsbulletin

    Bekijk het Android-beveiligingsbulletin van Google voor oktober 2026 (2026-10-01) en kijk welk patchniveau voor jouw toestel geldt.

  2. Installeer beschikbare updates

    Controleer in de instellingen van je toestel of er een systeemupdate beschikbaar is en installeer die. De beschikbaarheid hangt af van de fabrikant van je toestel.

  3. Beperk het installeren van apps

    Installeer alleen apps die je nodig hebt en die uit betrouwbare bronnen komen, omdat misbruik een lokaal draaiende app vereist.

  4. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-49880, CVE-2026-49885, CVE-2026-49878. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

De kwetsbaarheid zit in de methode isSystem in WifiPermissionsUtil.java, een onderdeel van de Wifi-afhandeling in Android. Er ontbreekt een autorisatiecontrole (CWE-862), waardoor een lokale aanvaller met lage rechten de beveiligingsgrens van de sandbox kan doorbreken. De CVSS-vector (AV:L/AC:L/PR:L/UI:N/S:C) laat zien dat de aanval lokaal gebeurt, weinig complexiteit heeft, geen gebruikersinteractie vereist en gevolgen heeft buiten het oorspronkelijke beveiligingsbereik. Vertrouwelijkheid, integriteit en beschikbaarheid kunnen daarbij allemaal sterk worden aangetast. De score is 8,8 en komt van de CNA.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-862 · Ontbrekende autorisatiecontrole
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
0,1%
Aanvalscode openbaar
Nee

Advies van de overheid

Bronnen

Deel dit lek