CVE-2026-21022Samsung Routines组件在SMR May-2026 Release 1之前的版本中存在权限处理不当的漏洞。由于系统未能正确校验调用者的权限级别,本地低权限攻击者可以利用该缺陷绕过部分安全限制,进而非法访问设备上受保护的敏感信息。此漏洞主要影响三星移动设备的相关组件,可能导致用户隐私数据泄露,建议用户尽快更新系统补丁。
该漏洞的根本原因在于Samsung Routines组件在处理用户权限请求时存在逻辑缺陷。在受影响的版本中,应用程序未能正确验证调用者是否具有足够的权限来执行特定操作或访问特定数据接口。攻击者可以通过构建一个恶意的本地应用程序,利用该权限验证缺失的弱点,在不触发系统告警的情况下,读取受Routines保护的敏感数据。由于攻击向量为本地(AV:L)且无需用户交互(UI:N),恶意应用一旦安装并在后台运行,即可自动发起攻击。此外,由于所需权限较低(PR:L),攻击者无需获取设备最高权限即可实施信息窃取,这增加了被利用的风险。漏洞仅影响机密性(C:H),不会导致系统崩溃或数据篡改。