CRITICAL🇬🇧 English

CVE-2026-28615

Android Telecomm: nieautoryzowane połączenie telefoniczne przez pominięcie uprawnień

CVSS 10.0v4.0pub. 2026-06-17upd. 2026-06-18

W komponencie Telecomm systemu Android istnieje możliwość zainicjowania nieautoryzowanego połączenia telefonicznego na skutek obejścia mechanizmu kontroli uprawnień (permissions bypass). Podatność klasyfikowana jest jako krytyczna z wynikiem CVSS 10.0, co oznacza pełne ryzyko dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

In Telecomm, there is a possible way to initiate an unauthorized phone call due to a permissions bypass. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.

🤖 Analiza AI
Jak działa

Błąd wynika z brakującej weryfikacji uprawnień (CWE-862 – Missing Authorization) w komponencie Telecomm odpowiedzialnym za obsługę połączeń telefonicznych. Atakujący może wykorzystać tę lukę lokalnie, bez potrzeby posiadania dodatkowych uprawnień wykonawczych ani interakcji ze strony użytkownika, aby zainicjować połączenie telefoniczne wbrew ograniczeniom systemowym.

Skutki

Atakujący może dokonać lokalnej eskalacji uprawnień (privilege escalation) oraz zainicjować nieautoryzowane połączenia telefoniczne, co może prowadzić do narażenia prywatności użytkownika, generowania kosztów lub dalszego kompromitowania systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — zainstalować aktualizacje bezpieczeństwa opisane w biuletynie Android Security Bulletin z czerwca 2026 roku dostępnym na stronie producenta.

Kogo dotyczy

Google Android — wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Android z 2026-06-17, dostępny pod adresem https://source.android.com/docs/security/bulletin/android-17)

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Google Android

    OS
    Google
    17.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-16010CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Heap buffer overflow w Google Chrome na Android — sandbox escape

CVE-2016-1019CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku

CVE-2026-78937CRITICAL9.6ten sam produkt

Use after free in Search in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lever...

CVE-2026-79129CRITICAL9.6ten sam produkt

Use after free in Sessions in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lev...

CVE-2026-79152CRITICAL9.8ten sam produkt

Incorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local at...