Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Android zit een fout in de functie rw_t4t_update_file in het bestand rw_t4t.cc. Door een integer-overloop kan er buiten de bedoelde geheugengrenzen worden geschreven. Daardoor kan een aanvaller op het apparaat meer rechten krijgen dan bedoeld.
Wie loopt risico?
Je loopt risico als je een apparaat gebruikt met Android 14.0, 15.0, 16.0 of 17.0. De aanvaller moet al lokaal toegang hebben tot het apparaat met gewone rechten, bijvoorbeeld via een app. Extra uitvoerrechten of een handeling van jou zijn niet nodig. Er is geen aanwijzing dat het lek actief wordt misbruikt, en er is geen openbare exploit bekend.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Lees het advies van Android
Bekijk het Android Security Bulletin van oktober 2026 (2026-10-01) op source.android.com voor de details over dit lek en de bijbehorende patch.
Installeer beveiligingsupdates
Controleer in de instellingen van je toestel of er een systeemupdate of beveiligingsupdate beschikbaar is en installeer die zodra de fabrikant hem aanbiedt.
Beperk de blootstelling
Installeer alleen apps uit betrouwbare bronnen, zoals de officiële appstore, zolang je toestel nog niet is bijgewerkt.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-45524, CVE-2026-49880, CVE-2026-49878. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
In de functie rw_t4t_update_file in rw_t4t.cc ontstaat een integer-overloop (CWE-190). Het resultaat van de overgelopen berekening wordt gebruikt bij het schrijven naar een buffer, waardoor een schrijfactie buiten de geheugengrenzen mogelijk is. Misbruik kan leiden tot lokale escalatie van rechten. Er zijn geen extra uitvoerrechten en geen gebruikersinteractie nodig. De CVSS-vector (AV:L/AC:L/PR:L/UI:N) wijst op een lokale aanval met lage complexiteit en lage benodigde rechten. De gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid zijn alle drie hoog.
CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-190 · Integer-overloop of wraparound
- Aanvalsroute
- Alleen met toegang tot het apparaat
- EPSS, kans op misbruik binnen 30 dagen
- 0,1%
- Aanvalscode openbaar
- Nee
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies