CVE-2026-21020CVE-2026-21020 是三星设备 OmaCP 组件中的一个高危安全漏洞。该漏洞源于 Android 应用组件的不当导出配置。在受影响的产品版本中,本地攻击者只需拥有低权限,且无需用户交互,即可利用此漏洞触发特权功能。这可能导致攻击者绕过系统安全限制,执行未授权的操作。该漏洞影响了 SMR May-2026 Release 1 之前的版本,对设备的机密性、完整性和可用性均构成严重威胁。
该漏洞属于典型的 Android 组件导出配置不当导致的权限提升漏洞。OmaCP(Open Mobile Alliance Client Provisioning)组件负责处理设备的配置消息。由于该组件中的某些 Activity 或 Service 被错误地设置为 `android:exported="true"`(导出状态),且未在代码中实施严格的权限检查(如自定义权限或 Signature 级别校验),任何安装在设备上的第三方恶意应用都可以通过构造显式 Intent 来访问该组件。攻击者可以利用此接口调用 OmaCP 内部的敏感方法,从而以系统或高权限身份执行命令,进而读取敏感数据、修改系统设置或破坏服务可用性。