CVE-2026-22694CVE-2026-22694是AliasVault Android应用中的一个安全漏洞,影响版本0.24.0至0.25.2。AliasVault是一款注重隐私的密码管理器,集成了邮件别名功能。该漏洞存在于Android应用处理passkey请求的验证流程中。在特定本地条件下,恶意应用可以尝试获取其未被授权访问的网站的passkey响应。漏洞的根本原因是对调用应用的标识、来源和RP ID(依赖方标识符)的验证不完整。攻击者需要本地访问设备并诱导用户交互才能利用此漏洞。成功利用可能导致机密性受损(低影响)和完整性受损(高影响),但不影响可用性。开发者已在0.25.3版本中修复此问题。
该漏洞属于Android Credential Provider安全绕过问题。在WebAuthn/FIDO2 passkey认证流程中,AliasVault作为Android系统的凭证提供程序(Credential Provider),负责响应来自应用的passkey请求。漏洞源于对以下三个关键字段的验证不完整:1) 调用应用的身份验证(Calling App Identity):未正确验证请求来自哪个应用;2) 来源验证(Origin):未确保请求来自合法的网站来源;3) RP ID验证:未严格匹配依赖方标识符。由于这些验证缺陷,恶意应用可以伪装成合法的第三方应用,诱导AliasVault返回本应属于其他网站的passkey凭证。攻击者需要构造特殊的Android Intent请求,并利用AliasVault的验证漏洞来获取目标网站的passkey响应。