1.4 Aktiv ausgenutzte Lücken
Betriebssysteme, Endpoint, Distros

Android (ASB) Seite 9

Betriebssysteme, Endpoint, Distros
1039
Reports
48
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.4%
Max. EPSS

Schwachstellen-Reports

1039 Reports

Zeige 401 bis 450 von 1039

  1. Google Chrome – Use-after-free in GPU ermöglicht Sandbox-Escape

    CVE-2026-15772 Hoch

    Eine Use-after-free-Schwachstelle in der GPU-Komponente von Google Chrome auf Android vor Version 150.0.7871.125 erlaubte es einem entfernten Angreifer, der den Renderer-Prozess bereits kompromittiert hatte, über eine präparierte HTML-Seite potenziell einen Sandbox-Escape durchzuführen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: auf Chrome 150.0.7871.125 oder neuer aktualisieren.

    CVSS: 8.3 Publiziert: Referenz: NVD
  2. Android – Memory Overwrite in cpm_fwtp_msg_handler

    CVE-2025-48647 Hoch

    In der Funktion cpm_fwtp_msg_handler von cpm/google/lib/tracepoint/cpm_fwtp_ipc.c kann eine unzureichende Eingabevalidierung zu einem Memory Overwrite führen. Die Schwachstelle ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  3. CVE-2026-20970 – Fehlerhafte Zugriffskontrolle in Android SLocation

    CVE-2026-20970 Hoch

    In SLocation besteht laut NVD vor dem SMR Jan-2026 Release 1 eine Schwachstelle durch fehlerhafte Zugriffskontrolle, über die lokale Angreifer privilegierte APIs ausführen können. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Einspielen des Sicherheitsupdates SMR Jan-2026 Release 1 oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  4. Android: Use After Free im PROCA-Treiber ermöglicht lokale Codeausführung

    CVE-2026-20971 Hoch

    Eine Use-After-Free-Schwachstelle im PROCA-Treiber vor dem SMR-Release Jan-2026 Release 1 erlaubt lokalen Angreifern potenziell das Ausführen beliebigen Codes. Laut CVSS-Vektor genügt ein lokaler Angriff mit niedrigen Rechten ohne Benutzerinteraktion; die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind hoch. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das Sicherheitsupdate SMR Jan-2026 Release 1 oder neuer einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  5. Android – Out-of-Bounds-Write in der Display-Komponente ermöglicht lokale Rechteausweitung

    CVE-2025-20778 Hoch

    In der Display-Komponente kann es wegen einer fehlenden Bereichsprüfung zu einem Schreibzugriff ausserhalb der Speichergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, sofern ein Angreifer bereits System-Privilegien erlangt hat; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Die Quelle nennt Patch ID ALPS10184870 und Issue ID MSV-4729. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: den referenzierten Patch über die Sicherheitsupdates des Herstellers einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  6. Android (ASB): Use-after-Free in der Display-Komponente

    CVE-2025-20780 Hoch

    In der Display-Komponente kann ein Use-after-Free zu einer Speicherbeschädigung führen. Das kann eine lokale Rechteausweitung ermöglichen, wenn ein Angreifer bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das Sicherheitsupdate mit Patch ID ALPS10184061 (Issue ID MSV-4712) einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  7. Android – Use-after-Free in der Display-Komponente

    CVE-2025-20781 Hoch

    In der Display-Komponente kann durch einen Use-after-Free eine Speicherbeschädigung auftreten. Das kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer zuvor bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Die Quelle nennt Patch ID ALPS10182914 und Issue ID MSV-4699. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  8. Android (ASB) – Out-of-bounds Write in KeyInstall ermöglicht lokale Rechteausweitung

    CVE-2025-20795 Hoch

    In der Komponente KeyInstall kann es wegen einer fehlenden Grenzprüfung zu einem Schreibzugriff ausserhalb der Puffergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Ein Patch ist verfügbar (Patch ID: ALPS10276761). CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  9. Android – Out-of-Bounds-Write in imgsys ermöglicht lokale Rechteausweitung

    CVE-2025-20796 Hoch

    In der Komponente imgsys kann es wegen unzureichender Eingabevalidierung zu einem Schreibzugriff ausserhalb der Speichergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, sofern ein Angreifer bereits System-Privilegien erlangt hat; für die Ausnutzung ist laut Quelle Benutzerinteraktion erforderlich. Die Quelle nennt Patch ID ALPS10314745 und Issue ID MSV-5553. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: den referenzierten Patch über die Sicherheitsupdates des Herstellers einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  10. Android (ASB): Out-of-Bounds-Write in der Battery-Komponente

    CVE-2025-20797 Hoch

    In der Battery-Komponente ermöglicht eine fehlende Bereichsprüfung einen Out-of-Bounds-Write. Das kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das Sicherheitsupdate mit Patch ID ALPS10315812 (Issue ID MSV-5534) einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  11. Android – Out-of-Bounds Write in der Battery-Komponente

    CVE-2025-20798 Hoch

    In der Battery-Komponente kann wegen einer fehlenden Bereichsprüfung ein Out-of-Bounds Write auftreten. Das kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer zuvor bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Die Quelle nennt Patch ID ALPS10315812 und Issue ID MSV-5533. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  12. Android (ASB) – Use-after-free in c2ps ermöglicht lokale Rechteausweitung

    CVE-2025-20799 Hoch

    In der Komponente c2ps kann es durch einen Use-after-free zu einer Speicherbeschädigung kommen. Dies kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Ein Patch ist verfügbar (Patch ID: ALPS10274607). CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  13. Android – Out-of-Bounds-Write in mminfra ermöglicht lokale Rechteausweitung

    CVE-2025-20800 Hoch

    In der Komponente mminfra kann es wegen einer fehlenden Bereichsprüfung zu einem Schreibzugriff ausserhalb der Speichergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, sofern ein Angreifer bereits System-Privilegien erlangt hat; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Die Quelle nennt Patch ID ALPS10267349 und Issue ID MSV-5033. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: den referenzierten Patch über die Sicherheitsupdates des Herstellers einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  14. CVE-2025-36924 – Out-of-Bounds-Write in Android-Modem-Komponente (ss_LcsManagement)

    CVE-2025-36924 Hoch

    In der Funktion ss_DecodeLcsAssistDataReqMsg von ss_LcsManagement.c besteht laut NVD ein Out-of-Bounds-Write aufgrund einer fehlerhaften Grenzwertprüfung. Dies kann zu einer ferngesteuerten (proximalen/benachbarten) Rechteausweitung führen, ohne zusätzliche Ausführungsrechte und ohne Benutzerinteraktion. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  15. Android gxp_buffer – Out-of-Bounds Write erlaubt Rechteausweitung

    CVE-2025-36928 Hoch

    In GetHostAddress von gxp_buffer.h besteht wegen einer fehlerhaften Grenzwertprüfung die Möglichkeit eines Out-of-Bounds-Write. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; eine Benutzerinteraktion ist nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  16. Android: Out-of-Bounds-Lesezugriff in aoc_service_read_message (aoc_ipc_core.c)

    CVE-2025-36918 Hoch

    In der Funktion aoc_service_read_message in aoc_ipc_core.c von Android kann eine unzureichende Eingabevalidierung zu einem Out-of-Bounds-Lesezugriff führen. Dies ermöglicht eine lokale Rechteausweitung, wobei für die Ausnutzung bereits System-Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  17. Android: Double-free in aocc_read (aoc_channel_dev.c)

    CVE-2025-36919 Hoch

    In der Funktion aocc_read von aoc_channel_dev.c kann es durch fehlerhaftes Locking zu einem Double-free kommen. Die Lücke kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  18. Android: Heap-Overflow im NrmmDecoder ermöglicht Rechteausweitung

    CVE-2025-36923 Hoch

    In der Funktion NrmmDecoder::DecodeSORTransparentContext von cn_NrmmDecoder.cpp in Android besteht durch einen Heap-Buffer-Overflow ein möglicher Out-of-Bounds-Schreibzugriff. Dies kann zu einer Rechteausweitung aus unmittelbarer Nähe bzw. dem angrenzenden Netz führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  19. Android: Out-of-bounds-Write in WAVES_send_data_to_dsp ermöglicht lokale Rechteausweitung

    CVE-2025-36925 Hoch

    In WAVES_send_data_to_dsp aus libaoc_waves.c besteht ein möglicher Schreibzugriff ausserhalb der Puffergrenzen, weil eine Bereichsprüfung fehlt. Die Lücke kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  20. Android: Out-of-bounds-Write in GetTachyonCommand (tachyon_server_common.h)

    CVE-2025-36927 Hoch

    In der Funktion GetTachyonCommand in tachyon_server_common.h kann es wegen einer fehlenden Bereichsprüfung zu einem Schreibzugriff ausserhalb der Speichergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  21. Android: Out-of-Bounds-Schreibzugriff in GetHostAddress (gxp_buffer.h)

    CVE-2025-36930 Hoch

    In der Funktion GetHostAddress in gxp_buffer.h von Android kann eine fehlende Bereichsprüfung zu einem Out-of-Bounds-Schreibzugriff führen. Dies ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  22. Android: Out-of-bounds-Write in GetHostAddress (gxp_buffer.h)

    CVE-2025-36931 Hoch

    In der Funktion GetHostAddress von gxp_buffer.h ermöglicht eine fehlende Bereichsprüfung ein mögliches Schreiben ausserhalb der Puffergrenzen. Die Lücke kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  23. Android: Speicherüberschreibung in tracepoint_msg_handler ermöglicht lokale Rechteausweitung

    CVE-2025-36932 Hoch

    In tracepoint_msg_handler aus cpm/google/lib/tracepoint/tracepoint_ipc.c besteht eine mögliche Speicherüberschreibung aufgrund unzureichender Eingabevalidierung. Die Lücke kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  24. Android: Speicherbeschädigung durch uninitialisierte Daten in trusty_ffa_mem_reclaim

    CVE-2025-36935 Hoch

    In der Funktion trusty_ffa_mem_reclaim in shared-mem-smcall.c kann es durch uninitialisierte Daten zu einer Speicherbeschädigung kommen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  25. Android: Out-of-Bounds-Schreibzugriff in GetTachyonCommand (tachyon_server_common.h)

    CVE-2025-36936 Hoch

    In der Funktion GetTachyonCommand in tachyon_server_common.h von Android kann ein Integer-Überlauf zu einem Out-of-Bounds-Schreibzugriff führen. Dies ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  26. Android SettingsSliceProvider – Rechteausweitung durch Confused Deputy

    CVE-2025-48536 Hoch

    In der Funktion grantAllowlistedPackagePermissions von SettingsSliceProvider.java besteht durch ein Confused-Deputy-Problem die Möglichkeit, dass eine Dritt-App geschützte Einstellungen verändert. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; eine Benutzerinteraktion ist nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  27. Android: Umgehung der Benutzerprofilgrenze durch weitergeleiteten Intent

    CVE-2025-48566 Hoch

    An mehreren Stellen besteht durch unzureichende Eingabevalidierung eine moegliche Umgehung der Benutzerprofilgrenze mittels eines weitergeleiteten Intents. Dies kann ohne zusaetzliche Ausfuehrungsrechte zu einer lokalen Rechteausweitung fuehren; eine Benutzerinteraktion ist zur Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  28. Android MediaSessionRecord – Rechteausweitung durch FGS-Missbrauch

    CVE-2025-48573 Hoch

    In der Funktion sendCommand von MediaSessionRecord.java besteht durch Missbrauch von Foreground Services im while-in-use-Zustand die Möglichkeit, einen Foreground Service zu starten, während die App im Hintergrund ist. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; eine Benutzerinteraktion ist nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  29. Berechtigungsumgehung in Android CertInstaller ermöglicht Rechteausweitung

    CVE-2025-48575 Hoch

    In mehreren Funktionen der Datei CertInstaller.java von Android besteht aufgrund einer Berechtigungsumgehung die Möglichkeit, Zertifikate zu installieren. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  30. CVE-2025-48589 – Logikfehler in Android HeaderPrivacyIconsController

    CVE-2025-48589 Hoch

    In mehreren Funktionen von HeaderPrivacyIconsController.kt besteht laut NVD durch einen Logikfehler die Möglichkeit, Berechtigungen über Nutzergrenzen hinweg zu erteilen. Dies kann zu einer lokalen Rechteausweitung führen, ohne zusätzliche Ausführungsrechte und ohne Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  31. Android – Rechteausweitung durch Kontaktabfluss aus dem Arbeitsprofil

    CVE-2025-48586 Hoch

    In onActivityResult der Datei EditFdnContactScreen.java besteht durch einen Confused-Deputy-Fehler die Möglichkeit, Kontakte aus dem Arbeitsprofil abzugreifen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  32. Logikfehler in Android VoiceInteractionManagerService ermöglicht Rechteausweitung

    CVE-2025-48620 Hoch

    In der Funktion onSomePackagesChanged der Datei VoiceInteractionManagerService.java von Android kann der Komponentenname einer Drittanbieter-Anwendung aufgrund eines Logikfehlers auch nach der Deinstallation bestehen bleiben. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  33. Android/Linux arm-smmu-v3 – Out-of-Bounds Write erlaubt Rechteausweitung

    CVE-2025-48624 Hoch

    In mehreren Funktionen von arm-smmu-v3.c besteht wegen fehlerhafter Eingabevalidierung eine Möglichkeit für einen Out-of-Bounds-Write. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; eine Benutzerinteraktion ist nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  34. CVE-2025-48629 – Unsicherer Standardwert in Android VoiceInteractionManagerService

    CVE-2025-48629 Hoch

    In findAvailRecognizer von VoiceInteractionManagerService.java besteht laut NVD durch einen unsicheren Standardwert die Möglichkeit, zur Standard-Spracherkennungs-App zu werden. Dies kann zu einer lokalen Rechteausweitung führen, ohne zusätzliche Ausführungsrechte und ohne Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  35. Android (pkvm): Out-of-bounds-Write ermoeglicht lokale Rechteausweitung

    CVE-2025-48623 Hoch

    In init_pkvm_hyp_vcpu der Datei pkvm.c besteht durch unzureichende Eingabevalidierung ein moeglicher Schreibzugriff ausserhalb der Grenzen. Dies kann ohne zusaetzliche Ausfuehrungsrechte zu einer lokalen Rechteausweitung fuehren; eine Benutzerinteraktion ist zur Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  36. Android CDM – Rechteausweitung durch fortbestehende Verknüpfungen

    CVE-2025-48632 Hoch

    In setDisplayName der Datei AssociationRequest.java besteht durch eine fehlerhafte Eingabeprüfung die Möglichkeit, dass CDM-Verknüpfungen bestehen bleiben, nachdem der Benutzer sie aufgehoben hat. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  37. Android – Leck von Audiodateien über Benutzerprofile hinweg

    CVE-2025-22420 Hoch

    In Android können an mehreren Stellen Audiodateien über Benutzerprofile hinweg abfliessen, verursacht durch ein Confused-Deputy-Problem. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 7.8 (Hoch). Geräte sollten mit den aktuellen Android-Sicherheitsupdates versorgt werden.

    CVSS: 7.8 Publiziert: Referenz: NVD
  38. Android – Logikfehler in Session.java ermöglicht Zugriff auf Bilder anderer Nutzer

    CVE-2025-32328 Hoch

    In mehreren Funktionen von Session.java besteht durch einen Logikfehler im Code die Möglichkeit, Bilder einzusehen, die einem anderen Nutzer des Geräts gehören. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Nutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  39. Android – Logikfehler in Session.java ermöglicht Zugriff auf fremde Bilder

    CVE-2025-32329 Hoch

    In mehreren Funktionen von Session.java erlaubt ein Logikfehler im Code, Bilder eines anderen Nutzers desselben Geräts einzusehen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Nutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  40. Android DisassociationProcessor – unberechtigtes Mitlesen von Benachrichtigungen

    CVE-2025-48525 Hoch

    In der Funktion disassociate von DisassociationProcessor.java in Android kann eine App aufgrund unzureichender Eingabevalidierung weiterhin Benachrichtigungen lesen, obwohl sie mit keinem Companion-Gerät mehr verknüpft ist. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist keine Benutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  41. Android: Cross-Profile-Informationsleck in NotificationStation.java

    CVE-2025-48555 Hoch

    In mehreren Funktionen von NotificationStation.java ist wegen eines Confused-Deputy-Problems eine profilübergreifende Offenlegung von Informationen möglich. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; Nutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  42. Android – Umgehung des Cross-Profile-Intent-Filters

    CVE-2025-48565 Hoch

    An mehreren Stellen im Code erlaubt ein Logikfehler, den Cross-Profile-Intent-Filter zu umgehen. Die Schwachstelle ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  43. Android MediaBrowser – Rechteausweitung durch Logikfehler

    CVE-2025-48580 Hoch

    In der Funktion connectInternal von MediaBrowser.java in Android kann eine App aufgrund eines Logikfehlers auch im Hintergrund auf eine While-in-Use-Berechtigung zugreifen. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist keine Benutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  44. Android: Logikfehler in BaseBundle.java ermöglicht Codeausführung

    CVE-2025-48583 Hoch

    In mehreren Funktionen von BaseBundle.java besteht wegen eines Logikfehlers im Code die Möglichkeit, beliebigen Code auszuführen. Dies ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind; Nutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  45. Android – Deaktivierung von Always-on-VPN über startAlwaysOnVpn (Vpn.java)

    CVE-2025-48588 Hoch

    In startAlwaysOnVpn in Vpn.java von Android lässt sich das Always-on-VPN aufgrund eines Logikfehlers im Code deaktivieren. Die Schwachstelle kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Benutzerinteraktion ist zur Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  46. Android – Out-of-Bounds Read in Parcel.cpp

    CVE-2025-48596 Hoch

    In der Funktion appendFrom von Parcel.cpp kann eine fehlende Bereichsprüfung zu einem Out-of-Bounds-Read führen. Die Schwachstelle ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  47. Android – Rechteausweitung über Tapjacking/Overlay-Angriff

    CVE-2025-48597 Hoch

    An mehreren Stellen in Android kann ein Benutzer über einen Tapjacking- bzw. Overlay-Angriff dazu gebracht werden, unbemerkt eine Berechtigung zu erteilen. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist laut Quelle keine Benutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  48. Android: Fehlende Berechtigungsprüfung in WifiScanModeActivity.java

    CVE-2025-48599 Hoch

    In mehreren Funktionen von WifiScanModeActivity.java lässt sich wegen einer fehlenden Berechtigungsprüfung eine Device-Config-Beschränkung umgehen. Dies ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind; Nutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  49. Android – versteckte App-Installation über preparePackage (InstallPackageHelper.java)

    CVE-2025-48606 Hoch

    In preparePackage in InstallPackageHelper.java von Android kann eine App aufgrund eines Logikfehlers bei der Installation verborgen erscheinen, ohne dass ein Mechanismus zu ihrer Deinstallation existiert. Die Schwachstelle kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Benutzerinteraktion ist zur Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  50. Android – Rechteausweitung über Hintergrund-Aktivitätsstart in ActivityTaskManagerService

    CVE-2025-48627 Hoch

    In startNextMatchingActivity von ActivityTaskManagerService.java erlaubt ein Logikfehler im Code, eine Activity aus dem Hintergrund zu starten. Die Schwachstelle ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Android (ASB), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog