CVE-2026-28576
في موفّر جهات الاتصال (Contacts Provider)، توجد طريقة محتملة للوصول إلى قاعدة بيانات جهات الاتصال بسبب حقن SQL. قد يؤدي ذلك إلى كشف معلومات محلي دون الحاجة...
- تم النشر
- 17/06/2026
- محدث
- 17/06/2026
- تخصيص CNA
- google_android
- الأدلة المرصودة
- 07/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 4.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في موفّر جهات الاتصال (Contacts Provider)، توجد طريقة محتملة للوصول إلى قاعدة بيانات جهات الاتصال بسبب حقن SQL. قد يؤدي ذلك إلى كشف معلومات محلي دون الحاجة إلى صلاحيات تنفيذ إضافية. لا يتطلب الاستغلال أي تفاعل من المستخدم.
المصادر
2تطبيق إثبات مفهوم وفريق أحمر لـ CVE-2026-28576، وهو حقن SQL بدون أذونات في موفر جهات الاتصال في Android يتيح استخراج قاعدة بيانات جهات الاتصال بالكامل.
إثبات مفهوم تعليمي يوضح ثغرة حقن SQL في مزوّد جهات الاتصال بنظام أندرويد 17، مما يسمح لتطبيق بدون أي أذونات باستخراج قاعدة بيانات جهات الاتصال بالكامل عبر منح URI لجهة اتصال واحدة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.