CRITICAL🇬🇧 English

CVE-2026-0082

Android NFC: Eskalacja uprawnień przez nieprawidłową wartość domyślną

CVSS 10.0v4.0pub. 2026-06-17upd. 2026-06-18

Podatność w komponencie NfcDispatcher.java systemu Android umożliwia automatyczne przypisanie specjalnych uprawnień dostępu do aplikacji bez wiedzy i zgody użytkownika. Oceniona jako KRYTYCZNA (CVSS 10.0), stanowi poważne zagrożenie dla integralności systemu.

Pokaż oryginał (EN)

In tryStartActivity of NfcDispatcher.java, there is a possible automatic special app access permission assignment due to an insecure default value. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.

🤖 Analiza AI
Jak działa

W funkcji tryStartActivity pliku NfcDispatcher.java zastosowano niebezpieczną wartość domyślną, która skutkuje błędnym (zbyt szerokim) przypisaniem specjalnych uprawnień dostępu do aplikacji. Błąd klasyfikowany jest jako CWE-453 (Insecure Default Variable Initialization), co oznacza, że już sama inicjalizacja zmiennej z nieprawidłową wartością domyślną otwiera ścieżkę do eskalacji uprawnień. Eksploatacja nie wymaga żadnych dodatkowych uprawnień wykonawczych ani interakcji ze strony użytkownika.

Skutki

Atakujący może lokalnie dokonać escalation of privilege, uzyskując specjalne uprawnienia dostępu do aplikacji bez konieczności posiadania jakichkolwiek dodatkowych uprawnień — co może prowadzić do przejęcia kontroli nad urządzeniem oraz naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w Android Security Bulletin dostępnym pod adresem: https://source.android.com/docs/security/bulletin/android-17

Kogo dotyczy

Google Android — konkretne wersje wskazane w referencjach producenta (Android Security Bulletin – Android 17)

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Google Android

    OS
    Google
    17.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-16010CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Heap buffer overflow w Google Chrome na Android — sandbox escape

CVE-2016-1019CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku

CVE-2026-78937CRITICAL9.6ten sam produkt

Use after free in Search in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lever...

CVE-2026-79129CRITICAL9.6ten sam produkt

Use after free in Sessions in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lev...

CVE-2026-79152CRITICAL9.8ten sam produkt

Incorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local at...