CVE-2026-0023
PackageInstallerService.java के createSessionInternal में, एक गुम अनुमति जांच के कारण किसी ऐप के लिए अपने स्वामित्व को अद्यतन करने का एक संभावित तरीका मौजूद है। इससे अतिरिक्त निष्पादन विशेषाधिकारों की आवश्यकता...
- प्रकाशित
- 2 मार्च 2026
- अद्यतन
- 11 मार्च 2026
- सीएनए असाइन करना
- google_android
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 0.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PackageInstallerService.java के createSessionInternal में, एक गुम अनुमति जांच के कारण किसी ऐप के लिए अपने स्वामित्व को अद्यतन करने का एक संभावित तरीका मौजूद है। इससे अतिरिक्त निष्पादन विशेषाधिकारों की आवश्यकता के बिना स्थानीय विशेषाधिकार वृद्धि हो सकती है। शोषण के लिए उपयोगकर्ता की सहभागिता की आवश्यकता नहीं है।
स्रोत
1प्रूफ-ऑफ-कॉन्सेप्ट जो CVE-2026-0023 का प्रदर्शन करता है, एक Android अपडेट स्वामित्व ट्रस्ट बायपास जो ऐप अपडेट के दौरान स्वामित्व चेतावनी को दबा देता है। इसमें तीन Android ऐप शामिल हैं जो इस कमजोरी को दोहराने और अध्ययन करने के लिए हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।