🔴 این آسیبپذیری با شناسه CVE-2026-28576 در سیستمعامل Android وجود دارد و به اپلیکیشنها اجازه میدهد تا بدون نیاز به مجوز READ_CONTACTS، به کل پایگاه داده مخاطبین دسترسی پیدا کنند. این مشکل به دلیل تغییرات در چکهای SQL و سازگاری با targetSdk ایجاد شده است و بر نسخههای Android 17 و نسخههای با سطح پچ امنیتی قبل از 2026-07-01 تأثیر میگذارد.
⚠️ با وجود اینکه شواهدی از بهرهبرداری فعال وجود ندارد، یک PoC برای نشان دادن این آسیبپذیری ساخته شده است که به اپلیکیشنها اجازه میدهد با استفاده از یک مجوز تماس، تمام مخاطبین را بخوانند.
✳️ کاربران باید به نسخههای پچ شده Android 17 Security Bulletin بهروزرسانی کنند تا از این آسیبپذیری جلوگیری کنند.
برچسبها:
شبکه اجتماعی آزمایشگاه امنیت وایت لب