CVE-2026-0005

MEDIUM CVSS 3.1: 6,2 EPSS 0.00%
Обновлено 3 марта 2026
Google
Параметр Значение
CVSS 6,2 (MEDIUM)
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Google
Публичный эксплойт Нет

В onServiceDisconnected из KeyguardServiceDelegate.java возможен частичный обход закрепления приложения, позволяющий ограниченное взаимодействие с другими приложениями без знания LSKF из-за отсутствия проверки разрешений. Это может привести к раскрытию локальной информации, где степень взаимодействия и влияние зависят от приложения, без необходимости дополнительных привилегий выполнения. Для эксплуатации не требуется взаимодействие с пользователем.

Показать оригинальное описание (EN)

In onServiceDisconnected of KeyguardServiceDelegate.java, there is a possible partial bypass of app pinning allowing limited interaction with other apps without knowing the LSKF due to a missing permission check. This could lead to local information disclosure where the extent of interaction and impact is app-dependent with no additional execution privileges needed. User interaction is not needed for exploitation.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Google Android
cpe:2.3:o:google:android:14.0:*:*:*:*:*:*:*
Google Android
cpe:2.3:o:google:android:15.0:*:*:*:*:*:*:*
Google Android
cpe:2.3:o:google:android:16.0:-:*:*:*:*:*:*