Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-28576 — PoC- und Red-Team-App für CVE-2026-28576, eine Zero-Permission-SQL-Injection im Android Contacts Provider, die die vollständige Exfiltration der Kontaktdatenbank ermöglicht. | Kitploit
Tools/GitHubGitHub/aayushbankar/cve-2026-28576
Android-SicherheitSchwachstellenanalyseExploitationMobile App-PenetrationstestsDatenexfiltrationPenetrationstestsMobile SicherheitPapers & ForschungRed Teaming
GitHubaayushbankar/cve-2026-28576

cve-2026-28576

PoC- und Red-Team-App für CVE-2026-28576, eine Zero-Permission-SQL-Injection im Android Contacts Provider, die die vollständige Exfiltration der Kontaktdatenbank ermöglicht.

3vor 2 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

CVE-2026-28576: SQL-Injection im Android Contacts Provider und systemische Exfiltration

Zusammenfassung

CVE-2026-28576 ist eine kritische Zugriffskontrollschwachstelle im Android Contacts Provider Framework (ContactsProvider2.queryLocal()). Die Schwachstelle ermöglicht es einer lokal installierten, nicht privilegierten Anwendung mit null deklarierten Berechtigungen, die gesamte Kontaktdatenbank eines Geräts zu exfiltrieren, einschließlich vollständiger Namen, Telefonnummern, Postanschriften und E-Mail-Adressen.

AttributWert
CVE-IDCVE-2026-28576
GHSA-IDGHSA-ph86-9mcx-3p6r
Android Bug-IDA-488593616
CWECWE-89: Unsachgemäße Neutralisierung von Sonderzeichen in SQL-Befehlen ('SQL Injection')
CVSS v4.010.0 (Kritisch) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
EPSS-Score0,148 % (4. Perzentil)
Veröffentlicht17. Juni 2026
KomponenteAndroid Contacts Provider (ContactsProvider2)
AngriffsvektorLokal (App ohne Berechtigungen)
BenutzerinteraktionNicht erforderlich

Details zur Schwachstelle

Ursache

Die Schwachstelle befindet sich in der Methode ContactsProvider2.queryLocal() innerhalb des Android Contacts Provider Frameworks (packages/providers/ContactsProvider). Die Methode erstellt SQL-Abfragen unter Verwendung nicht bereinigter, benutzergesteuerter Eingaben, wodurch SQL-Injection über die Parameter selection und selectionArgs möglich ist, die über ContentResolver.query() übergeben werden.

Betroffener Codepfad

root@kitploit:~
ContentResolver.query()
    → ContactsProvider2.query()
        → ContactsProvider2.queryLocal()  [VULNERABLE]
            → SQLiteQueryBuilder.buildQuery()
                → Raw SQL execution with unsanitized input

Anfällige Parameter

  • selection (String): WHERE-Klausel ohne Parametrisierung
  • selectionArgs (String[]): Argumente, die unsachgemäß escaped werden
  • uri (Uri): Content-URI, der auf content://com.android.contacts/... abzielt

Voraussetzungen für die Ausnutzung

  • Keine Berechtigungen erforderlich - Kein READ_CONTACTS, READ_PRIVILEGED_PHONE_STATE oder andere gefährliche Berechtigungen
  • Keine Benutzerinteraktion - Stille Ausnutzung im Hintergrund
  • Lokale App-Installation - Jede auf dem Gerät installierte App (Play Store, Sideloading usw.)
  • Android-Versionen - Betroffene Versionen vor dem Android 17 Sicherheitspatch (Juni 2026)

Technische Analyse

SQL-Injection-Mechanismus

Die Methode queryLocal() verarbeitet den Parameter selection, indem sie ihn direkt in die SQL-WHERE-Klausel einfügt, ohne ordnungsgemäße Parametrisierung:

root@kitploit:~
// Simplified vulnerable pattern in ContactsProvider2.java
public Cursor queryLocal(Uri uri, String[] projection, String selection,
                         String[] selectionArgs, String sortOrder) {
    SQLiteQueryBuilder qb = new SQLiteQueryBuilder();
    qb.setTables(Tables.CONTACTS);
    
    // VULNERABLE: selection directly interpolated into SQL
    String whereClause = buildWhereClause(selection, selectionArgs);
    
    Cursor c = qb.query(db, projection, whereClause, null, null, null, sortOrder);
    return c;
}

Ein Angreifer erstellt einen bösartigen selection-Parameter wie:

root@kitploit:~
"1=1) UNION SELECT _id, display_name, phone_number, email_address, postal_address FROM raw_contacts--"

Dies umgeht die beabsichtigte Abfragelogik und extrahiert alle Kontaktfelder.

Umfang der Datenexfiltration

Angriffsablauf

root@kitploit:~
graph TD
    A[Malicious App Installed] --> B[Request ContentResolver.query]
    B --> C[Craft SQL Injection Payload]
    C --> D[Target content://com.android.contacts/data]
    D --> E[ContactsProvider2.queryLocal]
    E --> F[Unsanitized selection parameter]
    F --> G[SQL Injection Executed]
    G --> H[Full Contacts DB Returned]
    H --> I[Exfiltrate via Network/Logs]

Auswirkungsbewertung

Auswirkung auf die Vertraulichkeit: HOCH

  • Vollständige Exfiltration der Kontaktdatenbank
  • Offenlegung personenbezogener Daten: Namen, Telefonnummern, E-Mails, Adressen
  • Offenlegung von Firmenkontakten (BYOD-Szenarien)
  • Ermöglichung von Social Engineering (Spear-Phishing, Vishing)

Auswirkung auf die Integrität: HOCH

  • Mögliche Manipulation von Kontaktdaten über UNION/UPDATE-Injection
  • Kontakt-Spoofing für Social Engineering
  • Bösartiges Einfügen von Kontakten

Auswirkung auf die Verfügbarkeit: HOCH

  • DoS durch Ressourcenerschöpfung (massive Abfrageergebnisse)
  • Datenbanksperren/Blockierungen
  • Absturz des Providers durch fehlerhafte Abfragen

Regulatorische Auswirkungen

  • DSGVO: Verletzung personenbezogener Daten (Meldung nach Art. 33 erforderlich)
  • CCPA: Unbefugter Zugriff auf personenbezogene Informationen
  • HIPAA: Mögliche Offenlegung von PHI, wenn medizinische Kontakte gespeichert sind
  • PCI DSS: Offenlegung von Karteninhaberdaten in Kontaktnotizen

Betroffene Versionen

Android-VersionStatus
Android 14 (U)Anfällig
Android 15 (V)Anfällig
Android 16 (W)Anfällig
Android 17 (Juni 2026+)Gepatcht

Herstellerhinweise

  • Google Android Security Bulletin: Android 17 (Juni 2026)
  • GitHub Advisory: GHSA-ph86-9mcx-3p6r
  • NVD: CVE-2026-28576 (veröffentlicht am 17. Juni 2026)

Erkennung & Gegenmaßnahmen

Erkennungsregeln

YARA-Regel

root@kitploit:~
rule Android_ContactsProvider_SQLi_CVE_2026_28576 {
    meta:
        description = "Detects SQL injection payloads targeting ContactsProvider"
        cve = "CVE-2026-28576"
        severity = "critical"
    strings:
        $s1 = "content://com.android.contacts" nocase
        $s2 = "UNION SELECT" nocase
        $s3 = "raw_contacts" nocase
        $s4 = "data1" nocase
        $s5 = "1=1" nocase
    condition:
        $s1 and 2 of ($s2, $s3, $s4, $s5)
}

Netzwerkerkennung (Suricata)

root@kitploit:~
alert http any any -> any any (
    msg:"CVE-2026-28576 Contacts Exfiltration";
    flow:established,to_server;
    content:"contacts";
    http.uri;
    pcre:"/UNION.*SELECT.*raw_contacts/i";
    classtype:web-application-attack;
    sid:202628576;
    rev:1;
)

Gegenmaßnahmen

  1. Sofort: Android 17 Sicherheitspatch vom Juni 2026 anwenden
  2. Workaround: ContentResolver.query() über SELinux-Richtlinie einschränken
  3. Überwachung: ContactsProvider-Abfrageprotokolle auf anomale selection-Parameter prüfen
  4. App-Prüfung: Apps auf die Verwendung von content://com.android.contacts-URIs ohne READ_CONTACTS-Berechtigung scannen

Referenzen

  • GitHub Advisory GHSA-ph86-9mcx-3p6r
  • NVD CVE-2026-28576
  • Android Security Bulletin - Android 17
  • Android Bug A-488593616
  • CWE-89: SQL Injection

Dokument erstellt für das CVE-2026-28576-Forschungsrepository Zuletzt aktualisiert: September 2025

Tool herunterladen
DatenkategorieOffengelegte Felder
Identitätdisplay_name, phonetic_name, nickname, company, title
Telefonnummernnumber, type (Mobil, Privat, Arbeit, Fax usw.), label
E-Mail-Adressenaddress, type (Privat, Arbeit, Sonstige), label
Postanschriftenstreet, city, region, postcode, country, type
Strukturierte Datenmimetype, data1–data15, sync1–sync4
Metadatencontact_id, raw_contact_id, version, dirty, deleted