Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Android zit een fout in meerdere functies van het onderdeel nfa_nfcee_act.cc. Door een ontbrekende controle op geheugengrenzen kan data buiten het bedoelde geheugengebied worden geschreven. Hierdoor kan iemand met beperkte toegang op het toestel meer rechten krijgen dan de bedoeling is.
Wie loopt risico?
Het lek treft Android 16.0 en 17.0. Een aanvaller moet al lokaal toegang hebben tot het toestel met beperkte rechten, bijvoorbeeld via een app. Extra rechten of een handeling van de gebruiker zijn daarna niet nodig. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt, en er is geen openbare exploit bekend.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Lees het Android-beveiligingsbulletin
Bekijk het advies van de leverancier op source.android.com (bulletin 2026-10-01) voor de oplossing en de details.
Installeer updates zodra ze beschikbaar zijn
Controleer in de instellingen van je toestel of er een systeemupdate is en installeer die. In de gegevens staat geen opgeloste versie, dus de beschikbaarheid hangt af van de fabrikant van je toestel.
Beperk de blootstelling
Installeer alleen apps uit vertrouwde bronnen, zoals de officiële appwinkel. Het lek is lokaal te misbruiken, dus een kwaadaardige app is de meest voor de hand liggende route.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-45524, CVE-2026-49885, CVE-2026-49878. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
In meerdere functies van nfa_nfcee_act.cc ontbreekt een controle op de grenzen van een geheugenbuffer. Daardoor is een out-of-bounds write mogelijk. De fout is ingedeeld als CWE-119. De aanvalsroute is lokaal (AV:L) met lage complexiteit en lage vereiste rechten (PR:L). Gebruikersinteractie is niet nodig. Succesvol misbruik kan leiden tot lokale escalatie van rechten met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De CVSS 3.1-score is 7,8, wat als hoog geldt.
CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-119 · Onjuiste beperking van bewerkingen binnen de grenzen van een geheugenbuffer
- Aanvalsroute
- Alleen met toegang tot het apparaat
- EPSS, kans op misbruik binnen 30 dagen
- 0,1%
- Aanvalscode openbaar
- Nee
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies