CRITICAL🇬🇧 English

CVE-2026-0081

Android NFC: eskalacja uprawnień przez brak weryfikacji uprawnień

CVSS 10.0v4.0pub. 2026-06-17upd. 2026-06-18

W komponencie NFC systemu Android istnieje możliwość sfałszowania zdarzenia NFC z powodu brakującego sprawdzenia uprawnień (missing permission check). Podatność umożliwia lokalną eskalację uprawnień bez konieczności posiadania dodatkowych uprawnień wykonawczych i bez interakcji użytkownika.

Pokaż oryginał (EN)

In NFC, there is a possible way to spoof an NFC event due to a missing permission check. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.

🤖 Analiza AI
Jak działa

Błąd polega na pominięciu weryfikacji uprawnień (CWE-862: Missing Authorization) w kodzie obsługującym zdarzenia NFC na platformie Android. Atakujący może spreparować i wysłać fałszywe zdarzenie NFC do systemu, które zostanie przetworzone bez należytej kontroli tożsamości lub uprawnień wywołującego. Ponieważ exploit nie wymaga interakcji użytkownika ani dodatkowych uprawnień, atak może zostać przeprowadzony przez złośliwą aplikację działającą na urządzeniu z minimalnym poziomem dostępu.

Skutki

Atakujący może uzyskać lokalną eskalację uprawnień na urządzeniu z systemem Android, potencjalnie przejmując kontrolę nad funkcjami zastrzeżonymi dla uprzywilejowanych procesów lub aplikacji systemowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w biuletynie bezpieczeństwa Android dostępnym pod adresem: https://source.android.com/docs/security/bulletin/android-17

Kogo dotyczy

Google Android — wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Android-17 z dnia 2026-06-17)

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Google Android

    OS
    Google
    17.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-16010CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Heap buffer overflow w Google Chrome na Android — sandbox escape

CVE-2016-1019CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku

CVE-2026-78937CRITICAL9.6ten sam produkt

Use after free in Search in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lever...

CVE-2026-79129CRITICAL9.6ten sam produkt

Use after free in Sessions in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lev...

CVE-2026-79152CRITICAL9.8ten sam produkt

Incorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local at...