CVE-2026-28576
No Contacts Provider, existe uma forma possível de aceder à base de dados de contactos devido a uma injeção de SQL. Isto pode levar à divulgação local de...
- Publicado
- 17 de jun. de 2026
- Atualizado
- 17 de jun. de 2026
- Atribuindo CNA
- google_android
- Evidência observada
- 7 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 4,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
No Contacts Provider, existe uma forma possível de aceder à base de dados de contactos devido a uma injeção de SQL. Isto pode levar à divulgação local de informações sem serem necessários privilégios de execução adicionais. Não é necessária interação do utilizador para a exploração.
Fontes
2PoC e aplicação de red team para CVE-2026-28576, uma injeção SQL sem permissões no Android Contacts Provider que permite a exfiltração completa da base de dados de contactos.
Prova de conceito educacional que demonstra uma vulnerabilidade de injeção de SQL no Contacts Provider do Android 17, permitindo que um aplicativo sem permissões exfiltre todo o banco de dados de contatos por meio de uma concessão de URI de contato único.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.