CRITICAL🇬🇧 English

CVE-2026-0071

Android SettingsLib — brak weryfikacji uprawnień umożliwia privilege escalation

CVSS 10.0v4.0pub. 2026-06-17upd. 2026-06-18

W komponencie SettingsLib systemu Android wykryto błąd logiczny prowadzący do pominięcia wymaganego sprawdzenia uprawnień. Podatność umożliwia lokalne podwyższenie uprawnień bez konieczności posiadania dodatkowych uprawnień wykonania ani interakcji użytkownika.

Pokaż oryginał (EN)

In SettingsLib, there is a possible missing permission check due to a logic error in the code. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.

🤖 Analiza AI
Jak działa

Błąd logiczny w kodzie komponentu SettingsLib powoduje, że wymagana weryfikacja uprawnień (permission check) nie jest wykonywana w określonym scenariuszu. Atakujący działający lokalnie na urządzeniu może wykorzystać tę lukę, aby uzyskać wyższy poziom uprawnień systemowych, niż mu przysługuje. Podatność jest sklasyfikowana jako CWE-862, czyli brak wymaganej kontroli dostępu.

Skutki

Atakujący może lokalnie podwyższyć swoje uprawnienia na podatnym urządzeniu z systemem Android, potencjalnie uzyskując dostęp do chronionych zasobów lub funkcji systemowych niedostępnych dla zwykłych aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Android dostępny pod adresem: https://source.android.com/docs/security/bulletin/android-17

Kogo dotyczy

Google Android — wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Android z dnia 2026-06-17)

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Google Android

    OS
    Google
    17.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-16010CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Heap buffer overflow w Google Chrome na Android — sandbox escape

CVE-2016-1019CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku

CVE-2026-78937CRITICAL9.6ten sam produkt

Use after free in Search in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lever...

CVE-2026-79129CRITICAL9.6ten sam produkt

Use after free in Sessions in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lev...

CVE-2026-79152CRITICAL9.8ten sam produkt

Incorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local at...