CRITICAL🇬🇧 English

CVE-2026-0092

Android Package Manager: pominięcie sprawdzenia uprawnień umożliwia privilege escalation

CVSS 10.0v4.0pub. 2026-06-17upd. 2026-06-18

W komponencie Package Manager systemu Android istnieje możliwość ominięcia kontrolera blokady urządzenia z powodu brakującej weryfikacji uprawnień. Podatność umożliwia lokalną eskalację uprawnień bez konieczności posiadania dodatkowych uprawnień wykonania ani interakcji użytkownika.

Pokaż oryginał (EN)

In Package Manager, there is a possible device lock controller bypass due to a missing permission check. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-862 (Missing Authorization) polega na tym, że Package Manager nie wykonuje wymaganego sprawdzenia uprawnień przed zezwoleniem na określoną operację związaną z kontrolerem blokady urządzenia. Lokalny atakujący lub złośliwa aplikacja może wywołać tę ścieżkę kodu bez posiadania stosownych uprawnień, omijając w ten sposób mechanizm blokady urządzenia. Eksploatacja nie wymaga żadnej interakcji ze strony użytkownika ani podwyższonych uprawnień startowych.

Skutki

Atakujący może uzyskać lokalną eskalację uprawnień (privilege escalation), potencjalnie przejmując kontrolę nad urządzeniem lub omijając mechanizmy blokady ekranu. W przypadku powodzenia exploit może umożliwić nieautoryzowany dostęp do danych i funkcji systemu chronionych przez blokadę urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Android dostępny pod adresem https://source.android.com/docs/security/bulletin/android-17. Zaleca się jak najszybsze wdrożenie aktualizacji systemowych dostarczonych przez producentów urządzeń.

Kogo dotyczy

Urządzenia z systemem Google Android — dokładne wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Android-17).

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Google Android

    OS
    Google
    17.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-16010CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Heap buffer overflow w Google Chrome na Android — sandbox escape

CVE-2016-1019CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku

CVE-2026-78937CRITICAL9.6ten sam produkt

Use after free in Search in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lever...

CVE-2026-79129CRITICAL9.6ten sam produkt

Use after free in Sessions in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lev...

CVE-2026-79152CRITICAL9.8ten sam produkt

Incorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local at...