W pliku AndroidManifest.xml systemów Google Android oraz Samsung Wear OS istnieje możliwość wywołania trwałego lokalnego ataku typu denial of service z powodu brakującej weryfikacji uprawnień. Podatność nie wymaga żadnych dodatkowych uprawnień ani interakcji użytkownika, co znacząco obniża próg jej wykorzystania.
▸ Pokaż oryginał (EN)
In AndroidManifest.xml, there is a possible persistent denial of service due to a missing permission check. This could lead to local denial of service with no additional execution privileges needed. User interaction is not needed for exploitation.
Błąd polega na braku wymaganego sprawdzenia uprawnień (missing permission check) w deklaracji komponentów zawartej w pliku AndroidManifest.xml. Lokalny atakujący może wykorzystać tę lukę, wysyłając odpowiednio spreparowane żądanie do podatnego komponentu bez posiadania podwyższonych uprawnień. W efekcie możliwe jest wywołanie trwałego stanu odmowy usługi, który utrzymuje się bez konieczności ponownego wyzwolenia exploitu.
Atakujący z lokalnym dostępem do urządzenia może doprowadzić do trwałego niedostępności usługi lub funkcjonalności systemu operacyjnego (persistent denial of service), potencjalnie wymagając restartu urządzenia lub interwencji serwisowej w celu przywrócenia działania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Android/Wear OS: https://source.android.com/docs/security/bulletin/wear/2026/2026-06-01
Google Android oraz Samsung Wear OS — dokładne wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Wear OS z czerwca 2026)
Pomimo oceny CVSS 10.0 (CRITICAL), skutki podatności ograniczają się do lokalnego ataku DoS bez możliwości eskalacji uprawnień ani zdalnego wykonania kodu. Wysoki wynik CVSS może wynikać z metodologii oceny zakresu wpływu na system i systemy powiązane. CWE-862 (Missing Authorization) potwierdza brak kontroli dostępu jako główny wektor podatności.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XGoogle Android
OSGoogle14.016.0Samsung Wear Os
OSSamsungwszystkie wersje
Powiązane podatności
Heap buffer overflow w Google Chrome na Android — sandbox escape
Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku
Use after free in Search in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lever...
Use after free in Sessions in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lev...
Incorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local at...