
Sonde le canal latéral du ContactsProvider Android lié à la CVE-2026-0075 avec un PoC sans permission, permettant l'analyse des causes racines et la comparaison entre version corrigée et version vulnérable.
Un prototype de recherche Android en environnement contrôlé pour évaluer le comportement observable associé à CVE-2026-0075 dans ContactsProvider2.
CVE-2026-0075 est un problème local d'élévation de privilèges Android dans ContactsProvider2. L'avis public décrit une voie possible d'accès à la base de contacts via une injection SQL, sans interaction de l'utilisateur. Android classe le problème comme High et identifie Android 14, 15, 16 et 16-qpr2 comme versions AOSP concernées. Les appareils dont le niveau de correctif de sécurité est 2026-06-05 ou ultérieur traitent les problèmes du bulletin de juin 2026.
L'application incluse est un PoC Java/Android autonome qui ne déclare volontairement ni READ_CONTACTS ni WRITE_CONTACTS. Elle est destinée à aider les chercheurs autorisés à comparer le comportement aux frontières de permissions et la gestion des exceptions sur des builds contrôlés.
Ce dépôt est réservé à la recherche en sécurité autorisée.
Le projet ne revendique pas de voie d'exploitation universelle. Il consigne une observation contrôlée qui doit être validée sur le build cible, son niveau de correctif et son implémentation de ContactsProvider.
.
├── no-permission-probe/ Standalone Android application and PowerShell helpers
│ ├── build.ps1 Compiles, packages, aligns, and signs a debug APK
│ ├── run-poc.ps1 Installs the APK and starts the controlled probe
│ ├── AndroidManifest.xml No READ_CONTACTS or WRITE_CONTACTS declaration
│ ├── res/ Android resources
│ └── src/ Application source
├── CONTRIBUTING.md Contribution and research-data requirements
├── SECURITY.md Vulnerability reporting guidance
└── .gitignore Local build and IDE exclusions
Le correctif AOSP public, bb9f36b3ff6d42136afb61d527e1e8f67242fe32, est intitulé Fix side channel attacks in CP2. Il modifie ContactsProvider2 afin de supprimer les messages SQLiteException liés au JSON pour les appelants sans READ_CONTACTS, et intègre la matérialisation du curseur dans le chemin de gestion des exceptions. Ce PoC est conçu pour une comparaison comportementale avant/après contrôlée ; il ne remplace pas la validation du correctif.
javac, jar et keytool disponibles dans le PATHandroid-3536.0.0adb)Définissez ANDROID_HOME sur la racine du SDK avant de compiler. ANDROID_SDK_ROOT peut également être utilisé par vos outils locaux, mais les scripts fournis lisent ANDROID_HOME.
$env:ANDROID_HOME = 'C:\Android\Sdk'
Depuis la racine du dépôt :
Set-Location .\no-permission-probe
.\build.ps1
L'APK de débogage signé est écrit dans no-permission-probe\build\probe.apk. Le répertoire build est exclu du contrôle de version.
Démarrez un émulateur ou un appareil de test autorisé ne contenant que des contacts synthétiques.
Confirmez l'appareil et le niveau de correctif :
adb devices
adb shell getprop ro.build.version.security_patch
Compilez l'application, puis exécutez :
Set-Location .\no-permission-probe
.\run-poc.ps1
Examinez uniquement l'interface de l'application et la balise de journal ciblée :
adb logcat -s CVE20260075Probe:I
Le script d'exécution sélectionne une URI data/<id> exacte sur l'appareil de test connecté et lance l'activité avec une autorisation de lecture. Ne l'utilisez pas là où ce comportement n'est pas explicitement autorisé.
Pour un résultat défendable, enregistrez les éléments suivants à chaque exécution :
Comparez une image de laboratoire connue comme vulnérable avec une image contenant le correctif de juin 2026. Le signal de remédiation attendu est que les erreurs SQLite liées au JSON concernées, renvoyées aux appelants sans READ_CONTACTS, soient remplacées par un message générique ; cela n'établit pas en soi l'absence de tout oracle observable.
Cette CVE a été divulguée publiquement et traitée dans le Bulletin de sécurité Android de juin 2026. Pour les vulnérabilités actuelles des produits Android, signalez-les directement via le processus Android Security. Consultez SECURITY.md pour les recommandations spécifiques au dépôt.
bb9f36b3ff6d42136afb61d527e1e8f67242fe32Sous licence Apache License 2.0.