PT-2026-95707 · Acode · Acode

CVE-2026-68928

·

Publicado

2026-09-18

·

Atualizado

2026-09-23

CVSS v3.1

8.6

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Acode versões 1.11.6 through 1.12.6
Description O com.foxdebug.acode.rk.exec.terminal.TerminalService é declarado como um serviço exportado sem uma permissão de vinculação, e o arquivo TerminalService.java não verifica o chamador. Isso permite que qualquer aplicativo Android instalado se vincule ao serviço e envie uma mensagem MSG EXEC contendo um valor cmd controlado por um invasor. A implementação do terminal então passa esse valor para o ProcessBuilder usando sh -c dentro do Identificador de Usuário (UID) do Acode. Consequentemente, um aplicativo local sem permissões pode executar comandos para acessar dados privados do Acode, credenciais remotas, concessões do Storage Access Framework e permissões de tempo de execução sem interação do usuário.
Recommendations Atualize para a versão 1.12.7.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68928
GHSA-WM94-WP33-43GX

Produtos afetados

Acode