CVE-2026-21002CVE-2026-21002是三星Galaxy Store(三星应用商店)中的一个安全漏洞。该漏洞存在于Galaxy Store 4.6.03.8之前的版本中,由于应用程序对加密签名的验证不当,允许本地攻击者在无需高权限的情况下安装任意应用程序。攻击者可以利用此漏洞绕过应用商店的安全验证机制,安装经过恶意修改的应用程序,从而可能获取设备控制权、窃取敏感数据或执行其他恶意操作。由于该漏洞属于本地攻击范畴,攻击者需要物理访问设备或通过其他方式在目标设备上执行代码。CVSS评分为5.5,属于中等严重程度,主要影响在于完整性方面(完整性影响为高),机密性影响较低。三星公司已于2026年3月16日披露此漏洞,并建议用户升级到最新版本以修复此安全问题。此漏洞由三星移动安全团队([email protected])发现并报告。
该漏洞的核心问题在于Galaxy Store应用对下载和安装的应用程序包(APK文件)加密签名验证机制存在缺陷。在正常的Android应用安全模型中,每个APK文件都包含由开发者签名的数字证书,用于验证应用来源和完整性。然而,Galaxy Store在4.6.03.8之前的版本中未能正确实现这一验证流程。具体来说,应用在安装前未对APK文件的加密签名进行充分的完整性检查,导致攻击者可以构造包含有效签名但内容被篡改的恶意应用包。本地攻击者利用此漏洞需要具备以下条件:首先,能够在目标设备上写入文件或执行代码;其次,能够构造符合格式要求但包含恶意载荷的APK文件;最后,通过Galaxy Store的安装接口触发安装流程。由于验证缺陷,系统会错误地接受这些恶意应用,使其获得与正常应用相同的系统权限,可能导致敏感数据泄露、设备被完全控制等严重后果。