Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-49880

Android: schrijffout buiten geheugengrenzen in nfa_nfcee_act.cc

Hoog7,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Product
Android
Soort software
browser
Getroffen versies
Android 16.0, 17.0
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
5 oktober 2026
Laatst bijgewerkt
5 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Android zit een fout in meerdere functies van het onderdeel nfa_nfcee_act.cc. Door een ontbrekende controle op geheugengrenzen kan data buiten het bedoelde geheugengebied worden geschreven. Hierdoor kan iemand met beperkte toegang op het toestel meer rechten krijgen dan de bedoeling is.

Wie loopt risico?

Het lek treft Android 16.0 en 17.0. Een aanvaller moet al lokaal toegang hebben tot het toestel met beperkte rechten, bijvoorbeeld via een app. Extra rechten of een handeling van de gebruiker zijn daarna niet nodig. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt, en er is geen openbare exploit bekend.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Lees het Android-beveiligingsbulletin

    Bekijk het advies van de leverancier op source.android.com (bulletin 2026-10-01) voor de oplossing en de details.

  2. Installeer updates zodra ze beschikbaar zijn

    Controleer in de instellingen van je toestel of er een systeemupdate is en installeer die. In de gegevens staat geen opgeloste versie, dus de beschikbaarheid hangt af van de fabrikant van je toestel.

  3. Beperk de blootstelling

    Installeer alleen apps uit vertrouwde bronnen, zoals de officiële appwinkel. Het lek is lokaal te misbruiken, dus een kwaadaardige app is de meest voor de hand liggende route.

  4. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-45524, CVE-2026-49885, CVE-2026-49878. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

In meerdere functies van nfa_nfcee_act.cc ontbreekt een controle op de grenzen van een geheugenbuffer. Daardoor is een out-of-bounds write mogelijk. De fout is ingedeeld als CWE-119. De aanvalsroute is lokaal (AV:L) met lage complexiteit en lage vereiste rechten (PR:L). Gebruikersinteractie is niet nodig. Succesvol misbruik kan leiden tot lokale escalatie van rechten met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De CVSS 3.1-score is 7,8, wat als hoog geldt.

CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-119 · Onjuiste beperking van bewerkingen binnen de grenzen van een geheugenbuffer
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
0,1%
Aanvalscode openbaar
Nee

Advies van de overheid

Bronnen

Deel dit lek