CVE-2026-4250CVE-2026-4250是发现于Albert Health Android应用(1.7.3及之前版本)中的一个中低危安全漏洞。该漏洞存在于Google Cloud Service Account Key Handler组件中,涉及文件resources/assets/service-account.json的不安全存储问题。攻击者通过本地访问方式,利用该应用对Google Cloud服务账号凭证的不当存储,可以获取明文保存的认证密钥,从而可能访问相关的Google Cloud服务资源。由于攻击复杂度较高且需要本地访问权限,单个用户的机密性影响较低,但已公开的漏洞利用代码增加了实际威胁风险。厂商在收到早期通知后未做出任何回应。
该漏洞的核心问题在于Albert Health Android应用将Google Cloud服务账号密钥以明文形式硬编码或存储在应用资源文件resources/assets/service-account.json中。在Android应用中,resources/assets目录下的文件通常可以通过多种途径被访问,包括:1) 使用文件管理器应用直接浏览应用数据目录;2) 通过ADB调试接口提取应用APK并解压获取资源文件;3) 利用其他恶意应用读取同一设备上已安装应用的数据目录。服务账号密钥通常包含private_key_id、private_key、client_email等敏感信息,一旦泄露,攻击者可以使用这些凭证以服务账号身份调用Google Cloud API,执行如访问Cloud Storage存储桶、查询BigQuery数据集等操作。由于CVSS向量显示攻击复杂度为高(AC:H),且需要低权限本地访问(PR:L),实际利用需要攻击者具备较高的技术能力和物理或Root访问权限。