1.4 Aktiv ausgenutzte Lücken
Betriebssysteme, Endpoint, Distros

Android (ASB) Seite 10

Betriebssysteme, Endpoint, Distros
1039
Reports
48
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.4%
Max. EPSS

Schwachstellen-Reports

1039 Reports

Zeige 451 bis 500 von 1039

  1. Android PrintManagerService – Cross-User Image Leak mit Rechteausweitung

    CVE-2025-48628 Hoch

    In der Funktion validateIconUserBoundary von PrintManagerService.java in Android kann durch ein Confused-Deputy-Problem ein Bild über Benutzergrenzen hinweg abfliessen. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist keine Benutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  2. Android: Out-of-bounds Write in mem_protect.c ermöglicht Rechteausweitung

    CVE-2025-48637 Hoch

    In mehreren Funktionen von mem_protect.c kann ein Integer-Überlauf zu einem Out-of-bounds Write führen. Dies ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind; Nutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  3. Android – Out-of-Bounds Write in __pkvm_load_tracing (trace.c)

    CVE-2025-48638 Hoch

    In der Funktion __pkvm_load_tracing in trace.c von Android besteht wegen unzureichender Eingabevalidierung ein möglicher Out-of-Bounds Write. Die Schwachstelle kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Benutzerinteraktion ist zur Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  4. Android (ASB) – Out-of-bounds Write in mmdvfs ermöglicht lokale Rechteausweitung

    CVE-2025-20763 Hoch

    In der Komponente mmdvfs kann es wegen einer fehlenden Grenzprüfung zu einem Schreibzugriff ausserhalb der Puffergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Ein Patch ist verfügbar (Patch ID: ALPS10267218). CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  5. Android – Out-of-Bounds-Write in smi ermöglicht lokale Rechteausweitung

    CVE-2025-20764 Hoch

    In der Komponente smi kann es wegen einer fehlenden Bereichsprüfung zu einem Schreibzugriff ausserhalb der Speichergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, sofern ein Angreifer bereits System-Privilegien erlangt hat; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Die Quelle nennt Patch ID ALPS10259774 und Issue ID MSV-5029. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: den referenzierten Patch über die Sicherheitsupdates des Herstellers einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  6. Android (ASB): Speicherbeschädigung in der Display-Komponente

    CVE-2025-20766 Hoch

    In der Display-Komponente kann eine unzureichende Eingabevalidierung zu einer Speicherbeschädigung führen. Das kann eine lokale Rechteausweitung ermöglichen, wenn ein Angreifer bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das Sicherheitsupdate mit Patch ID ALPS10196993 (Issue ID MSV-4820) einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  7. Android – Out-of-Bounds Write durch Integer Overflow in der Display-Komponente

    CVE-2025-20767 Hoch

    In der Display-Komponente kann wegen eines Integer Overflows ein Out-of-Bounds Write auftreten. Das kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer zuvor bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Die Quelle nennt Patch ID ALPS10196993 und Issue ID MSV-4807. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  8. Android (ASB) – Out-of-bounds Read in der Display-Komponente ermöglicht lokale Rechteausweitung

    CVE-2025-20768 Hoch

    In der Display-Komponente kann es wegen einer fehlenden Grenzprüfung zu einem Lesezugriff ausserhalb der Puffergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Ein Patch ist verfügbar (Patch ID: ALPS10196993). CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  9. Android Bluetooth – Remote Code Execution durch Use-after-free

    CVE-2025-48593 Hoch

    In bta_hf_client_cb_init der Datei bta_hf_client_main.cc kann eine Use-after-free-Schwachstelle zu entfernter Codeausführung führen. Für die Ausnutzung sind keine zusätzlichen Ausführungsrechte und keine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  10. Out-of-bounds-Zugriff in WebGPU von Google Chrome auf Android

    CVE-2025-12725 Hoch

    Ein Out-of-bounds-Read in WebGPU von Google Chrome auf Android vor Version 142.0.7444.137 erlaubt einem entfernten Angreifer über eine präparierte HTML-Seite einen Speicherschreibzugriff ausserhalb der zulässigen Grenzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Google Chrome 142.0.7444.137 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. Unsachgemässe Implementierung in Chrome-Omnibox (Android) ermöglicht URL-Bar-Spoofing

    CVE-2025-11209 Hoch

    Google Chrome auf Android weist vor Version 141.0.7390.54 eine unsachgemässe Implementierung in der Omnibox (Adressleiste) auf. Ein entfernter Angreifer kann über eine präparierte HTML-Seite den Inhalt der Omnibox (URL-Leiste) fälschen. Chromium stuft den internen Schweregrad als „Medium“ ein. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf Chrome 141.0.7390.54 oder neuer einspielen.

    CVSS: 8.2 Publiziert: Referenz: NVD
  12. Firefox für Android: Custom Tab zeigt nicht den vollständigen Hostnamen an

    CVE-2025-11720 Hoch

    Die Benutzeroberfläche von Firefox und Firefox Focus für die Custom-Tab-Funktion unter Android zeigte nur die geladene Website, nicht aber den vollständigen Hostnamen an. Von Benutzern bereitgestellte Inhalte auf einer Subdomain einer Website konnten so genutzt werden, um einen Benutzer glauben zu lassen, es handle sich um Inhalte einer anderen Subdomain. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Auf Firefox 144 aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  13. Android – Out-of-Bounds Write in der Imgsensor-Komponente

    CVE-2025-20721 Hoch

    In der Imgsensor-Komponente kann wegen einer fehlenden Bereichsprüfung ein Out-of-Bounds Write auftreten. Das kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer zuvor bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Die Quelle nennt Patch ID ALPS10089545 und Issue ID MSV-4279. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  14. Android (ASB) – Out-of-bounds Write im GNSS-Treiber ermöglicht lokale Rechteausweitung

    CVE-2025-20723 Hoch

    Im GNSS-Treiber kann es wegen einer fehlerhaften Grenzprüfung zu einem Schreibzugriff ausserhalb der Puffergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Ein Patch ist verfügbar (Patch ID: ALPS09920033). CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  15. Google Chrome: Umgehung der Site-Isolation über Mojo

    CVE-2025-10201 Hoch

    Eine unangemessene Implementierung in Mojo in Google Chrome auf Android, Linux und ChromeOS vor Version 140.0.7339.127 erlaubte einem entfernten Angreifer, über eine präparierte HTML-Seite die Site-Isolation zu umgehen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Chrome 140.0.7339.127 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  16. Android/Skia: Heap-Pufferüberlauf ermöglicht Rechteausweitung

    CVE-2025-32318 Hoch

    In der Grafikbibliothek Skia besteht durch einen Heap-Pufferüberlauf ein möglicher Schreibzugriff ausserhalb der Grenzen. Dies kann aus der Ferne zu einer Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das aktuelle Android-Sicherheitsupdate einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  17. Android – Confused Deputy in System UI ermöglicht Zugriff auf Bilder anderer Nutzer

    CVE-2025-32320 Hoch

    In der System UI von Android besteht durch ein Confused-Deputy-Problem die Möglichkeit, Bilder anderer Nutzer einzusehen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Nutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  18. Android – Umgehung der SMP-Authentifizierung in smp_act.cc

    CVE-2025-26438 Hoch

    In der Funktion smp_process_secure_connection_oob_data (smp_act.cc) von Android kann die SMP-Authentifizierung aufgrund einer fehlerhaften Protokollimplementierung umgangen werden. Dies kann ohne zusätzliche Ausführungsrechte und ohne Benutzerinteraktion zu einer entfernten Rechteausweitung führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Einspielen der aktuellen Android-Sicherheitsupdates.

    CVSS: 8.8 Publiziert: Referenz: NVD
  19. Rechteausweitung in Android

    CVE-2025-36891 Hoch

    In Android wurde eine Schwachstelle veröffentlicht, die eine Ausweitung von Berechtigungen ermöglicht. Weitere technische Details werden in der Beschreibung nicht genannt. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  20. Android: Rechteausweitung durch Schwachstelle im WLAN-Stack auf Google-Pixel-Geräten

    CVE-2025-36901 Hoch

    Eine Schwachstelle in der WLAN-Komponente von Android vor dem Sicherheitsupdate 2025-09-05 erlaubt auf Google-Pixel-Geräten eine Rechteausweitung (aka A-396462223). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Sicherheitsupdate vom 2025-09-05 oder neuer installieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  21. Rechteausweitung durch belassenen Test-/Debug-Code in Android

    CVE-2025-36899 Hoch

    In einem Produktivbuild wurde Test- bzw. Debugging-Code belassen, wodurch eine Rechteausweitung möglich wird. Ein Angreifer mit physischem Zugriff kann so ohne zusätzliche Ausführungsrechte und ohne Benutzerinteraktion erhöhte Privilegien erlangen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  22. CVE-2025-48534 – Rechteausweitung in CellBroadcastHandler unter Android

    CVE-2025-48534 Hoch

    In der Funktion getDefaultCBRPackageName von CellBroadcastHandler.java besteht laut NVD durch einen Logikfehler eine Möglichkeit zur Rechteausweitung. Dies kann zu einem lokalen Denial of Service mit System-Ausführungsrechten führen; eine Nutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das aktuelle Android-Sicherheitsbulletin-Update einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. Android: Out-of-Bounds-Zugriff durch fehlerhafte Bereichsprüfung

    CVE-2025-48530 Hoch

    An mehreren Stellen besteht eine mögliche Bedingung, die aufgrund einer fehlerhaften Bereichsprüfung zu Out-of-Bounds-Zugriffen führt. In Kombination mit weiteren Fehlern kann dies eine entfernte Codeausführung ermöglichen, ohne dass zusätzliche Ausführungsrechte oder eine Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  24. Android CredentialStorage: Berechtigungsumgehung durch Logikfehler

    CVE-2025-48531 Hoch

    In getCallingPackageName von CredentialStorage besteht aufgrund eines Logikfehlers eine moegliche Umgehung von Berechtigungspruefungen. Dies kann ohne zusaetzliche Ausfuehrungsrechte zu einer lokalen Rechteausweitung fuehren; eine Benutzerinteraktion ist zur Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  25. Out-of-bounds-Read in Android acl_arbiter

    CVE-2025-48539 Hoch

    In SendPacketToPeer von acl_arbiter.cc besteht durch ein Use-after-free ein möglicher Lesezugriff ausserhalb der Grenzen. Dies kann zu entfernter Codeausführung im Nahbereich führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  26. CVE-2025-48535 – Unsichere Deserialisierung in Android AppRestrictionsFragment

    CVE-2025-48535 Hoch

    In assertSafeToStartCustomActivity von AppRestrictionsFragment.java lässt sich laut NVD durch unsichere Deserialisierung ein Parcel-Mismatch ausnutzen, der zu einer Launch-Anywhere-Schwachstelle führt. Dies kann eine lokale Rechteausweitung ermöglichen, ohne zusätzliche Ausführungsrechte und ohne Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  27. Fehlende Eingabeprüfung in FaceSettings ermöglicht lokale Rechteausweitung

    CVE-2025-48541 Hoch

    In der Methode onCreate von FaceSettings.java besteht aufgrund einer unzureichenden Eingabeprüfung die Möglichkeit, die biometrische Entsperrung über Benutzerprofile hinweg zu entfernen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für eine Ausnutzung ist keine Benutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  28. Logikfehler in Android SafeActivityOptions ermöglicht Rechteausweitung

    CVE-2025-48546 Hoch

    In der Funktion checkPermissions der Datei SafeActivityOptions.java von Android besteht aufgrund eines Logikfehlers die Möglichkeit, eine Aktivität im Hintergrund zu starten. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  29. Android – Audioaufnahme durch Hintergrund-App wegen fehlender Rechteprüfung

    CVE-2025-48549 Hoch

    An mehreren Stellen besteht durch eine fehlende Berechtigungsprüfung die Möglichkeit, über eine Hintergrund-App Audio aufzuzeichnen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  30. CVE-2025-48558 – Implicit-Intent-Hijacking in Android BatteryService

    CVE-2025-48558 Hoch

    In mehreren Funktionen von BatteryService.java besteht laut NVD die Möglichkeit, einen für eine System-App bestimmten impliziten Intent zu kapern (Implicit Intent Hijacking). Dies kann zu einer lokalen Rechteausweitung führen, ohne zusätzliche Ausführungsrechte und ohne Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  31. Out-of-Bounds-Write in avrc_vendor_msg im Android-Bluetooth-Stack

    CVE-2024-49714 Hoch

    In avrc_vendor_msg von avrc_opt.cc besteht durch einen Heap-Buffer-Overflow ein möglicher Out-of-Bounds-Write. Dies kann einem gekoppelten Gerät eine Rechteausweitung ermöglichen, ohne dass zusätzliche Ausführungsrechte benötigt werden; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  32. Android – Out-of-Bounds Write in wl_update_hidden_ap_ie (wl_cfgscan.c)

    CVE-2024-56190 Hoch

    In der Funktion wl_update_hidden_ap_ie in wl_cfgscan.c kann es durch unzureichende Eingabevalidierung zu einem Out-of-Bounds Write kommen. Die Schwachstelle kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die über das Android Security Bulletin bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  33. Android – Übernahme der Launcher-App durch Logikfehler

    CVE-2025-0089 Hoch

    An mehreren Stellen im Code ermöglicht ein Logikfehler die Übernahme (Hijacking) der Launcher-App. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  34. Android – FRP-Umgehung in FrpBypassAlertActivity

    CVE-2025-22414 Hoch

    In FrpBypassAlertActivity von FrpBypassAlertActivity.java besteht wegen einer fehlenden Berechtigungsprüfung die Möglichkeit, den Factory Reset Protection (FRP) zu umgehen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  35. Android – Benutzerübergreifende Dateioffenlegung über SpaAppBridgeActivity

    CVE-2025-26430 Hoch

    In getDestinationForApp von SpaAppBridgeActivity in Android können durch einen Logikfehler Dateien über Benutzergrenzen hinweg offengelegt werden (Cross-User File Reveal). Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzung ist bislang nicht als aktiv ausgewiesen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  36. Android – Verbergen eines aktivierten Accessibility-Service in AccessibilityFragment

    CVE-2025-26431 Hoch

    In der Funktion setupAccessibilityServices von AccessibilityFragment.java in Android besteht laut NVD durch einen Logikfehler ein möglicher Weg, einen aktivierten Accessibility-Service zu verbergen. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte nötig sind; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine konkrete Massnahme ist in den Quelldaten nicht ausgewiesen; die Updates des Android Security Bulletins sollten geprüft werden.

    CVSS: 7.8 Publiziert: Referenz: NVD
  37. Android – Logikfehler erlaubt Deaktivieren des App-Scannings durch Zweitnutzer

    CVE-2025-26435 Hoch

    In updateState des ContentProtectionTogglePreferenceController.java von Android kann ein sekundärer Benutzer aufgrund eines Logikfehlers die Einstellung des primären Benutzers zum Scannen täuschender Apps deaktivieren. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Betroffen ist Android gemäss Android Security Bulletin.

    CVSS: 7.8 Publiziert: Referenz: NVD
  38. Android: BAL-Bypass in PendingIntentRecord ermöglicht Activity-Start aus dem Hintergrund

    CVE-2025-26436 Hoch

    In clearAllowBgActivityStarts von PendingIntentRecord.java in Android kann eine Anwendung durch einen BAL-Bypass (Background Activity Launch) eine Activity aus dem Hintergrund starten. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Nutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine aktive Ausnutzung ist derzeit nicht belegt.

    CVSS: 7.8 Publiziert: Referenz: NVD
  39. Android – Bösartiger Talkback-Dienst statt Systemkomponente aktivierbar

    CVE-2025-26439 Hoch

    In getComponentName von AccessibilitySettingsUtils.java in Android kann durch einen Logikfehler ein bösartiger Talkback-Dienst anstelle der Systemkomponente aktiviert werden. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzung ist bislang nicht als aktiv ausgewiesen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  40. Android – Kamera-Nutzung aus dem Hintergrund durch Permissions-Bypass in CameraService

    CVE-2025-26440 Hoch

    In mehreren Funktionen von CameraService.cpp in Android besteht laut NVD durch eine Umgehung der Berechtigungsprüfung ein möglicher Weg, die Kamera aus dem Hintergrund zu verwenden. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte nötig sind; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine konkrete Massnahme ist in den Quelldaten nicht ausgewiesen; die Updates des Android Security Bulletins sollten geprüft werden.

    CVSS: 7.8 Publiziert: Referenz: NVD
  41. Android – Logikfehler im VoiceInteractionManagerService ermöglicht Rechteausweitung

    CVE-2025-26444 Hoch

    In onHandleForceStop des VoiceInteractionManagerService.java von Android kann ein Logikfehler dazu führen, dass das System beim erzwungenen Beenden eines vom Benutzer gewählten Assistenten fälschlich auf die Standard-Assistent-App zurückfällt. Diese erhält dabei automatisch die Rolle ROLE_ASSISTANT, was eine lokale Rechteausweitung ohne zusätzliche Ausführungsrechte ermöglicht. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Betroffen ist Android gemäss Android Security Bulletin.

    CVSS: 7.8 Publiziert: Referenz: NVD
  42. Android: Event-Injection in die Standard-IME durch fehlende Berechtigungsprüfung

    CVE-2025-26450 Hoch

    In onInputEvent von IInputMethodSessionWrapper.java in Android kann eine nicht vertrauenswürdige App aufgrund einer fehlenden Berechtigungsprüfung Tasten- und Bewegungs-Events in die Standard-Eingabemethode (IME) einschleusen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Nutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine aktive Ausnutzung ist derzeit nicht belegt.

    CVSS: 7.8 Publiziert: Referenz: NVD
  43. Android – Zugriff auf Task-Snapshots fremder Apps über ResourcesImpl

    CVE-2025-26452 Hoch

    In loadDrawableForCookie von ResourcesImpl.java in Android besteht durch ein Confused-Deputy-Problem eine Möglichkeit, auf Task-Snapshots anderer Apps zuzugreifen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzung ist bislang nicht als aktiv ausgewiesen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  44. Android – Zugriff auf fremde Nutzerdaten über Confused Deputy in DisclaimersParserImpl

    CVE-2025-26454 Hoch

    In der Funktion validateUriSchemeAndPermission von DisclaimersParserImpl.java in Android besteht laut NVD durch einen Confused-Deputy-Fehler ein möglicher Weg, auf Daten eines anderen Benutzers zuzugreifen. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte nötig sind; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine konkrete Massnahme ist in den Quelldaten nicht ausgewiesen; die Updates des Android Security Bulletins sollten geprüft werden.

    CVSS: 7.8 Publiziert: Referenz: NVD
  45. Android: Lokale Rechteausweitung durch Background Activity Launch in LocationProviderManager

    CVE-2025-26458 Hoch

    In mehreren Funktionen von LocationProviderManager.java in Android ermöglicht ein Logikfehler das Starten von Aktivitäten aus dem Hintergrund (Background Activity Launch). Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Nutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine aktive Ausnutzung ist derzeit nicht belegt.

    CVSS: 7.8 Publiziert: Referenz: NVD
  46. Android – Out-of-Bounds Write in NdkMediaCodec ermöglicht Rechteausweitung

    CVE-2025-26455 Hoch

    In mehreren Funktionen von NdkMediaCodec.cpp in Android besteht durch einen Heap-Buffer-Overflow ein möglicher Out-of-Bounds-Write. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Betroffen ist Android gemäss Android Security Bulletin.

    CVSS: 7.8 Publiziert: Referenz: NVD
  47. Android – Lokale Rechteausweitung über AccessibilityServiceConnection

    CVE-2025-26462 Hoch

    In AccessibilityServiceConnection.java von Android ermöglicht ein Logikfehler einen möglichen Start von Hintergrund-Aktivitäten (Background Activity Launch). Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzung ist bislang nicht als aktiv ausgewiesen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  48. Android – Rechteausweitung über Background Activity Launch in AppSearchManagerService

    CVE-2025-26464 Hoch

    In der Funktion executeAppFunction von AppSearchManagerService.java in Android ermöglicht laut NVD ein Logikfehler einen möglichen Background Activity Launch. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte nötig sind; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine konkrete Massnahme ist in den Quelldaten nicht ausgewiesen; die Updates des Android Security Bulletins sollten geprüft werden.

    CVSS: 7.8 Publiziert: Referenz: NVD
  49. Android – Unsichere Deserialisierung in PackageParser umgeht Lazy-Bundle-Härtung

    CVE-2025-32312 Hoch

    In createIntentsList von PackageParser.java in Android lässt sich durch unsichere Deserialisierung die Lazy-Bundle-Härtung umgehen, sodass manipulierte Daten an den nächsten Prozess weitergegeben werden können. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  50. Android MediaProjectionPermissionActivity Local Privilege Escalation

    CVE-2025-32322 Hoch

    In der Funktion onCreate von MediaProjectionPermissionActivity.java in Android kann eine bösartige App aufgrund unzureichender Eingabevalidierung ein Token erlangen, das unautorisierte Bildschirmaufnahmen ermöglicht. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte nötig sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Android (ASB), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog