Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-28576 — PoC e aplicação de red team para CVE-2026-28576, uma injeção SQL sem permissões no Android Contacts Provider que permite a exfiltração completa da base de dados de contactos. | Kitploit
Ferramentas/GitHubGitHub/aayushbankar/cve-2026-28576
Segurança AndroidAnálise de VulnerabilidadesExploraçãoPentesting de Apps MóveisExfiltração de DadosTestes de PenetraçãoSegurança MóvelPapers e PesquisaRed Teaming
GitHubaayushbankar/cve-2026-28576

cve-2026-28576

PoC e aplicação de red team para CVE-2026-28576, uma injeção SQL sem permissões no Android Contacts Provider que permite a exfiltração completa da base de dados de contactos.

3há 2 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2026-28576: Injeção SQL no Android Contacts Provider e Exfiltração Sistêmica

Resumo Executivo

CVE-2026-28576 é uma vulnerabilidade crítica de controle de acesso no framework Android Contacts Provider (ContactsProvider2.queryLocal()). A falha permite que um aplicativo sem privilégios instalado localmente com zero permissões declaradas exfiltre todo o banco de dados de contatos de um dispositivo, incluindo nomes completos, números de telefone, endereços postais e endereços de e-mail.

AtributoValor
CVE IDCVE-2026-28576
GHSA IDGHSA-ph86-9mcx-3p6r
Android Bug IDA-488593616
CWECWE-89: Neutralização Imprópria de Elementos Especiais usados em Comando SQL ('Injeção SQL')
CVSS v4.010.0 (Crítico) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
EPSS Score0.148% (4º percentil)
Publicado17 de junho de 2026
ComponenteAndroid Contacts Provider (ContactsProvider2)
Vetor de AtaqueLocal (aplicativo sem permissões)
Interação do UsuárioNenhuma necessária

Detalhes da Vulnerabilidade

Causa Raiz

A vulnerabilidade existe no método ContactsProvider2.queryLocal() dentro do framework Android Contacts Provider (packages/providers/ContactsProvider). O método constrói consultas SQL usando entrada controlada pelo usuário não sanitizada, permitindo injeção SQL através dos parâmetros selection e selectionArgs passados via ContentResolver.query().

Caminho de Código Afetado

root@kitploit:~
ContentResolver.query()
    → ContactsProvider2.query()
        → ContactsProvider2.queryLocal()  [VULNERABLE]
            → SQLiteQueryBuilder.buildQuery()
                → Raw SQL execution with unsanitized input

Parâmetros Vulneráveis

  • selection (String): Cláusula WHERE sem parametrização
  • selectionArgs (String[]): Argumentos que são escapados de forma imprópria
  • uri (Uri): Content URI direcionado a content://com.android.contacts/...

Pré-requisitos de Exploração

  • Zero permissões necessárias - Nenhuma permissão READ_CONTACTS, READ_PRIVILEGED_PHONE_STATE ou qualquer permissão perigosa
  • Nenhuma interação do usuário - Exploração silenciosa em segundo plano
  • Instalação local do aplicativo - Qualquer aplicativo instalado no dispositivo (Play Store, sideloaded, etc.)
  • Versões do Android - Versões afetadas anteriores ao patch de segurança do Android 17 (junho de 2026)

Análise Técnica

Mecanismo de Injeção SQL

O método queryLocal() processa o parâmetro selection concatenando-o diretamente na cláusula WHERE do SQL sem a parametrização adequada:

root@kitploit:~
// Simplified vulnerable pattern in ContactsProvider2.java
public Cursor queryLocal(Uri uri, String[] projection, String selection,
                         String[] selectionArgs, String sortOrder) {
    SQLiteQueryBuilder qb = new SQLiteQueryBuilder();
    qb.setTables(Tables.CONTACTS);
    
    // VULNERABLE: selection directly interpolated into SQL
    String whereClause = buildWhereClause(selection, selectionArgs);
    
    Cursor c = qb.query(db, projection, whereClause, null, null, null, sortOrder);
    return c;
}

Um atacante elabora um parâmetro selection malicioso como:

root@kitploit:~
"1=1) UNION SELECT _id, display_name, phone_number, email_address, postal_address FROM raw_contacts--"

Isso contorna a lógica de consulta pretendida e extrai todos os campos de contato.

Escopo de Exfiltração de Dados

Fluxo do Ataque

root@kitploit:~
graph TD
    A[Malicious App Installed] --> B[Request ContentResolver.query]
    B --> C[Craft SQL Injection Payload]
    C --> D[Target content://com.android.contacts/data]
    D --> E[ContactsProvider2.queryLocal]
    E --> F[Unsanitized selection parameter]
    F --> G[SQL Injection Executed]
    G --> H[Full Contacts DB Returned]
    H --> I[Exfiltrate via Network/Logs]

Avaliação de Impacto

Impacto na Confidencialidade: ALTO

  • Exfiltração completa do banco de dados de contatos
  • Exposição de PII: nomes, telefones, e-mails, endereços
  • Vazamento de contatos corporativos (cenários BYOD)
  • Viabilização de engenharia social (spear phishing, vishing)

Impacto na Integridade: ALTO

  • Potencial manipulação de dados de contatos via injeção UNION/UPDATE
  • Falsificação de contatos para engenharia social
  • Inserção maliciosa de contatos

Impacto na Disponibilidade: ALTO

  • DoS via esgotamento de recursos (resultados de consulta massivos)
  • Bloqueio/travamento do banco de dados
  • Travamento do provedor via consultas malformadas

Impacto Regulatório

  • GDPR: Violação de dados pessoais (notificação do Art. 33 necessária)
  • CCPA: Acesso não autorizado a informações pessoais
  • HIPAA: Potencial exposição de PHI se contatos médicos armazenados
  • PCI DSS: Exposição de dados de portadores de cartão em notas de contatos

Versões Afetadas

Versão do AndroidStatus
Android 14 (U)Vulnerável
Android 15 (V)Vulnerável
Android 16 (W)Vulnerável
Android 17 (junho de 2026+)Corrigido

Avisos do Fornecedor

  • Google Android Security Bulletin: Android 17 (junho de 2026)
  • GitHub Advisory: GHSA-ph86-9mcx-3p6r
  • NVD: CVE-2026-28576 (publicado em 17 de junho de 2026)

Detecção e Mitigação

Regras de Detecção

Regra YARA

root@kitploit:~
rule Android_ContactsProvider_SQLi_CVE_2026_28576 {
    meta:
        description = "Detects SQL injection payloads targeting ContactsProvider"
        cve = "CVE-2026-28576"
        severity = "critical"
    strings:
        $s1 = "content://com.android.contacts" nocase
        $s2 = "UNION SELECT" nocase
        $s3 = "raw_contacts" nocase
        $s4 = "data1" nocase
        $s5 = "1=1" nocase
    condition:
        $s1 and 2 of ($s2, $s3, $s4, $s5)
}

Detecção de Rede (Suricata)

root@kitploit:~
alert http any any -> any any (
    msg:"CVE-2026-28576 Contacts Exfiltration";
    flow:established,to_server;
    content:"contacts";
    http.uri;
    pcre:"/UNION.*SELECT.*raw_contacts/i";
    classtype:web-application-attack;
    sid:202628576;
    rev:1;
)

Estratégias de Mitigação

  1. Imediato: Aplicar o patch de segurança do Android 17 de junho de 2026
  2. Solução alternativa: Restringir ContentResolver.query() via política SELinux
  3. Monitoramento: Auditar logs de consulta do ContactsProvider para parâmetros selection anômalos
  4. Verificação de Aplicativos: Escanear aplicativos para uso de URI content://com.android.contacts sem permissão READ_CONTACTS

Referências

  • GitHub Advisory GHSA-ph86-9mcx-3p6r
  • NVD CVE-2026-28576
  • Android Security Bulletin - Android 17
  • Android Bug A-488593616
  • CWE-89: SQL Injection

Documento gerado para o repositório de pesquisa CVE-2026-28576 Última atualização: setembro de 2025

Baixar ferramenta
Categoria de DadosCampos Expostos
Identidadedisplay_name, phonetic_name, nickname, company, title
Números de Telefonenumber, type (celular, residencial, trabalho, fax, etc.), label
Endereços de E-mailaddress, type (residencial, trabalho, outro), label
Endereços Postaisstreet, city, region, postcode, country, type
Dados Estruturadosmimetype, data1–data15, sync1–sync4
Metadadoscontact_id, raw_contact_id, version, dirty, deleted