CVE-2026-20972CVE-2026-20972是三星Android设备上发现的一个中低危安全漏洞。该漏洞存在于UwbTest应用程序中,由于组件导出不当(Improper Export of Android Application Components),允许本地攻击者在未获取适当权限的情况下启用设备的UWB(超宽带)功能。UWB是一种短距离无线通信技术,广泛应用于精准定位、近场通信和设备间数据传输。该漏洞的CVSS 3.1基础评分为3.3,属于低危级别。攻击者只需拥有设备本地访问权限和低权限账户即可利用此漏洞,无需用户交互。漏洞由三星移动安全团队([email protected])发现并报告,已在2026年1月的安全更新中修复。虽然该漏洞的直接危害相对有限(仅影响机密性和完整性的低级别影响),但它可能被用于进一步的攻击链或作为权限提升的跳板。
该漏洞属于Android应用安全中的组件导出(Component Export)问题。在Android应用架构中,组件(Activity、Service、Broadcast Receiver、Content Provider)可以通过Intent Filter声明为导出(exported=true)或未导出状态。如果组件被错误地设置为可导出且未设置适当权限保护,外部应用或恶意代码可以通过发送特定Intent来调用这些组件。在UwbTest应用中,存在可导出的组件允许本地应用启动UWB功能而无需申请UWB权限(android.permission.UWB_RANGING)。攻击者只需构造特定的Intent对象,设置目标组件的包名和类名,然后使用startActivity()或类似方法发送该Intent即可触发UWB功能。这种攻击方式绕过了Android运行时权限检查机制,因为权限检查通常在应用程序尝试使用受保护API时进行,而不是在组件被调用时。CVSS向量AV:L/PR:L/UI:N表明这是一个需要本地访问但不需要高权限和用户交互的漏洞。