CVE-2026-0634TECNO Pova 7 Pro 5G Android设备内置的AssistFeedbackService服务存在严重的命令注入漏洞。由于该服务未对输入数据进行严格校验,本地安装的低权限恶意应用可利用此缺陷,构造特殊的命令参数。攻击过程无需用户交互,一旦利用成功,攻击者即可在System系统权限下执行任意代码。这将导致设备完全被攻陷,造成敏感数据泄露、系统文件篡改及服务中断等严重后果。
该漏洞的根源在于TECNO Pova 7 Pro 5G Android系统集成的AssistFeedbackService组件在处理外部输入时存在严重的逻辑缺陷。该服务暴露了接口供本地应用调用,但在处理传入的反馈数据或参数时,未实施有效的输入过滤和安全沙箱隔离机制,直接将不可信数据传递给系统Shell执行。攻击者利用这一点,可以开发一个看似无害的恶意应用程序,该应用无需申请特殊的高危权限(PR:L),即可在后台静默调用该服务。通过构造精心设计的Payload(例如利用 `;` 或 `&&` 连接符),攻击者能够注入并执行恶意的系统命令。由于AssistFeedbackService运行在System级别的高权限上下文中,注入的命令将以System身份运行。这使得攻击者能够绕过Android的标准应用沙箱保护,实现本地权限提升,进而读取敏感数据、修改系统配置或植入持久化后门,完全控制受影响设备。