CRITICAL🇬🇧 English

CVE-2026-0068

Android: eskalacja uprawnień przez desynchronizację w PackageInstallerService

CVSS 10.0v4.0pub. 2026-06-17upd. 2026-06-18

Podatność w metodzie createSessionInternal pliku PackageInstallerService.java systemu Google Android umożliwia usunięcie aplikacji DPC (Device Policy Controller) z zarządzanego urządzenia bez zgody administratora (Device Owner). Błąd jest sklasyfikowany jako CRITICAL z maksymalnym wynikiem CVSS 10.0, co czyni go wyjątkowo groźnym dla środowisk korporacyjnych zarządzanych przez MDM.

Pokaż oryginał (EN)

In createSessionInternal of PackageInstallerService.java, there is a possible method to remove a DPC app from a managed device without DO consent due to desync from persistence. This could lead to local escalation of privilege if a user can install a malicious app with no additional execution privileges needed. User interaction is needed for exploitation.

🤖 Analiza AI
Jak działa

Podatność wynika z wyścigu (race condition, CWE-362) — desynchronizacji pomiędzy stanem w pamięci a trwałym stanem zapisanym na dysku (persistence) w procesie tworzenia sesji instalacji pakietu. Osoba atakująca może zainstalować złośliwą aplikację, która wykorzystuje tę niespójność, aby obejść mechanizmy ochrony DPC i wymusić jego usunięcie z zarządzanego urządzenia. Do przeprowadzenia ataku wymagana jest interakcja użytkownika (np. zatwierdzenie instalacji aplikacji), natomiast nie są potrzebne żadne dodatkowe uprawnienia wykonawcze.

Skutki

Atakujący może doprowadzić do lokalnej eskalacji uprawnień (privilege escalation) oraz usunięcia aplikacji DPC zarządzającej politykami bezpieczeństwa urządzenia bez wiedzy i zgody administratora, co skutkuje utratą kontroli nad urządzeniem firmowym.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Android Security Bulletin pod adresem https://source.android.com/docs/security/bulletin/android-17. Zaleca się niezwłoczną aktualizację systemów Android w środowiskach zarządzanych przez MDM/EMM.

Kogo dotyczy

Google Android — dokładne wersje wskazane w referencjach producenta (Android Security Bulletin, źródło: https://source.android.com/docs/security/bulletin/android-17)

Uwagi

Podatność szczególnie istotna dla organizacji korzystających z rozwiązań MDM/EMM (Mobile Device Management / Enterprise Mobility Management) opartych na mechanizmie Android Device Policy Controller (DPC). Pomimo braku wpisu w CISA KEV, maksymalny wynik CVSS 10.0 oraz potencjalne skutki dla zarządzania flotą urządzeń korporacyjnych uzasadniają traktowanie podatności priorytetowo.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Google Android

    OS
    Google
    17.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-16010CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Heap buffer overflow w Google Chrome na Android — sandbox escape

CVE-2016-1019CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku

CVE-2026-78937CRITICAL9.6ten sam produkt

Use after free in Search in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lever...

CVE-2026-79129CRITICAL9.6ten sam produkt

Use after free in Sessions in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lev...

CVE-2026-79152CRITICAL9.8ten sam produkt

Incorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local at...