Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Android zit op meerdere plekken een fout waarbij het systeem data gebruikt die nog niet is ingesteld. Daardoor kan een programma buiten het bedoelde stuk geheugen schrijven. Een aanvaller kan hiermee meer rechten op het toestel krijgen dan de bedoeling is.
Wie loopt risico?
Het lek treft toestellen met Android 16.0 en 17.0. Een aanvaller kan het via het netwerk misbruiken, heeft daarbij beperkte rechten nodig en jij hoeft niets aan te klikken of te openen. Volgens de gegevens wordt het lek niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Lees het advies van Google
Bekijk het Android-beveiligingsbulletin van Google (via de bronnen bij dit bericht) en volg de aanbevelingen voor dit lek.
Controleer je toestel
Kijk bij de instellingen van je toestel of er een systeemupdate beschikbaar is en installeer die zodra je fabrikant of provider hem aanbiedt.
Beperk de blootstelling
Zolang er geen oplossing voor je toestel is, houd je het toestel zo veel mogelijk buiten onbetrouwbare netwerken en installeer je alleen apps die je vertrouwt.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-55286, CVE-2026-58815. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een out-of-bounds write die ontstaat doordat data niet is geïnitialiseerd voordat die wordt gebruikt (CWE-457). De fout komt op meerdere plekken in Android voor. Misbruik is mogelijk via het netwerk met lage complexiteit en lage vereiste rechten, zonder tussenkomst van de gebruiker. Een geslaagde aanval kan leiden tot escalatie van rechten, met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De CVSS-score is 8,8 (CVSS 3.1) en de EPSS-score is 0,002.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-457 · Gebruik van ongeïnitialiseerde variabele
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,2%
- Aanvalscode openbaar
- Nee
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies