CVE-2026-44279Fortinet FortiTokenAndroid(6.2、6.1、5.2所有版本)存在Android应用组件导出不当漏洞。由于组件配置错误,本地攻击者无需用户交互即可利用该漏洞绕过访问控制。这可能导致低权限攻击者获取敏感信息,对系统机密性造成严重影响。
该漏洞的根本原因在于FortiTokenAndroid应用的AndroidManifest.xml文件中,某些组件(如Activity、Service或Broadcast Receiver)被错误地设置为可导出(exported=true),且未附加必要的权限保护。在Android安全模型中,只有当组件明确声明为导出且受权限保护时,第三方应用才能与之交互。攻击者可以编写一个恶意的Android应用,安装在同一个设备上,利用Intent机制直接调用这些未受保护的导出组件。由于CVSS向量显示攻击向量为本地(AV:L)且权限要求低(PR:L),攻击者无需拥有高权限即可触发漏洞,进而读取应用内部敏感数据或执行未授权操作。