CVE-2026-21016CVE-2026-21016是一个Samsung移动设备LocationManager组件中的权限分配不当漏洞。在2026年5月安全补丁发布之前的版本,系统未能正确限制接口访问权限。本地低权限攻击者可利用此缺陷绕过安全检查,非法访问设备中的敏感信息。该漏洞主要威胁用户隐私数据的机密性,需及时更新系统补丁。
该漏洞的技术根源在于LocationManager组件在权限校验阶段存在逻辑缺陷。在受影响的Samsung设备固件中,系统未能严格区分调用者的上下文权限,导致部分原本需要高权限(如SYSTEM或Signature级别)才能调用的敏感API接口,被错误地分配给了普通第三方应用。攻击者可以编写一个恶意的Android应用程序,该应用无需申请敏感权限即可通过IPC机制调用LocationManager。利用CVSS向量中的本地攻击向量(AV:L),恶意应用在安装后即可在后台静默运行,利用该权限分配错误的逻辑缺陷,绕过Android沙箱机制的隔离,直接读取设备的GPS定位、基站信息等敏感位置数据。这种利用方式无需用户交互(UI:N),隐蔽性较强,严重侵犯了用户隐私。