CVE-2026-28576
Contacts Provider में, संपर्क डेटाबेस तक पहुँचने का एक संभावित तरीका है, जो SQL इंजेक्शन के कारण होता है। यह स्थानीय जानकारी के प्रकटीकरण का कारण बन सकता है, जिसके लिए किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता नहीं होती...
- प्रकाशित
- 17 जून 2026
- अद्यतन
- 17 जून 2026
- सीएनए असाइन करना
- google_android
- साक्ष्य देखे गए
- 7 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 4.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Contacts Provider में, संपर्क डेटाबेस तक पहुँचने का एक संभावित तरीका है, जो SQL इंजेक्शन के कारण होता है। यह स्थानीय जानकारी के प्रकटीकरण का कारण बन सकता है, जिसके लिए किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता नहीं होती है। शोषण के लिए उपयोगकर्ता की सहभागिता की आवश्यकता नहीं है।
स्रोत
2CVE-2026-28576 के लिए PoC और रेड टीम ऐप, जो Android Contacts Provider में एक ज़ीरो-परमिशन SQL इंजेक्शन है जो पूर्ण संपर्क डेटाबेस एक्सफ़िल्ट्रेशन को सक्षम बनाता है।
शैक्षिक प्रूफ-ऑफ-कॉन्सेप्ट जो Android 17 के Contacts Provider में SQL इंजेक्शन भेद्यता प्रदर्शित करता है, जिससे एक शून्य-अनुमति वाला ऐप एकल-संपर्क URI अनुदान के माध्यम से संपूर्ण संपर्क डेटाबेस को बाहर निकाल सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।