Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-55280

Android: schrijffout buiten geheugengrens door ongeïnitialiseerde data

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Product
Android
Soort software
browser
Getroffen versies
Android 16.0, 17.0
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
5 oktober 2026
Laatst bijgewerkt
5 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Android zit op meerdere plekken een fout waarbij het systeem data gebruikt die nog niet is ingesteld. Daardoor kan een programma buiten het bedoelde stuk geheugen schrijven. Een aanvaller kan hiermee meer rechten op het toestel krijgen dan de bedoeling is.

Wie loopt risico?

Het lek treft toestellen met Android 16.0 en 17.0. Een aanvaller kan het via het netwerk misbruiken, heeft daarbij beperkte rechten nodig en jij hoeft niets aan te klikken of te openen. Volgens de gegevens wordt het lek niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Lees het advies van Google

    Bekijk het Android-beveiligingsbulletin van Google (via de bronnen bij dit bericht) en volg de aanbevelingen voor dit lek.

  2. Controleer je toestel

    Kijk bij de instellingen van je toestel of er een systeemupdate beschikbaar is en installeer die zodra je fabrikant of provider hem aanbiedt.

  3. Beperk de blootstelling

    Zolang er geen oplossing voor je toestel is, houd je het toestel zo veel mogelijk buiten onbetrouwbare netwerken en installeer je alleen apps die je vertrouwt.

  4. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-55286, CVE-2026-58815. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een out-of-bounds write die ontstaat doordat data niet is geïnitialiseerd voordat die wordt gebruikt (CWE-457). De fout komt op meerdere plekken in Android voor. Misbruik is mogelijk via het netwerk met lage complexiteit en lage vereiste rechten, zonder tussenkomst van de gebruiker. Een geslaagde aanval kan leiden tot escalatie van rechten, met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De CVSS-score is 8,8 (CVSS 3.1) en de EPSS-score is 0,002.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-457 · Gebruik van ongeïnitialiseerde variabele
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Advies van de overheid

Bronnen

Deel dit lek