Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-55286

Android: schrijffout buiten buffer in stpropnci_process

Hoog7,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Product
Android
Soort software
browser
Getroffen versies
Android 17.0
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
5 oktober 2026
Laatst bijgewerkt
5 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Android zit een fout in de functie stpropnci_process, onderdeel van het bestand stpropnci.cc. Door een onjuiste controle van de grenzen kan er buiten het bedoelde geheugengebied worden geschreven. Daarmee kan iemand op hetzelfde apparaat meer rechten krijgen dan bedoeld.

Wie loopt risico?

Het risico geldt voor apparaten met Android 17.0. Een aanvaller moet al lokaal toegang hebben met beperkte rechten, bijvoorbeeld via een app die op het toestel draait. De gebruiker hoeft niets te doen om het misbruik mogelijk te maken. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Lees het beveiligingsbulletin van Android

    Bekijk het Android-beveiligingsbulletin van oktober 2026 van Google en kijk of er een update voor jouw toestel beschikbaar is.

  2. Installeer beschikbare updates

    Controleer in de instellingen van je toestel of er een systeemupdate klaarstaat en installeer die zodra de fabrikant of provider hem aanbiedt. In de gegevens staat geen specifieke opgeloste versie, dus volg het advies van de leverancier.

  3. Beperk de blootstelling

    Omdat misbruik lokale toegang vereist, helpt het om alleen apps van vertrouwde bronnen te installeren en apps die je niet gebruikt te verwijderen.

  4. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-55280, CVE-2026-58815. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

In de functie stpropnci_process in stpropnci.cc ontbreekt een correcte grenscontrole. Daardoor is een schrijfbewerking buiten de grenzen van een buffer (out-of-bounds write) mogelijk. Een lokale aanvaller met lage rechten kan hiermee zijn rechten verhogen, zonder extra uitvoerrechten en zonder gebruikersinteractie. De CVSS 3.1-vector is AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, met een score van 7,8. De fout valt onder CWE-119. Het lek staat in het Android-beveiligingsbulletin van oktober 2026 en geldt voor Android 17.0.

CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-119 · Onjuiste beperking van geheugenbewerkingen binnen de grenzen van een buffer
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
0,1%
Aanvalscode openbaar
Nee

Advies van de overheid

Bronnen

Deel dit lek