Multiples vulnérabilités dans Google Android
ÉLEVÉE 7.8 ⚑ Exploitation active connue EPSS 0.03 · 87ᵉ centileCWE-20
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produits et versions affectés
| Produit | Versions affectées | Corrigé en |
|---|---|---|
| Android (AOSP) | Non précisées par la source | Non précisé |
| Google Android | toutes versions | Non précisé |
Explication de la faille
Conditions à réunir pour exploiter cette faille, telles que publiées :
CWE-20 — Validation insuffisante des données reçues
Le programme accepte une donnée sans vérifier qu'elle a la forme attendue, et la traite comme si elle était sûre.
- exige un accès local à la machine (session ouverte, ligne de commande)
- depuis un compte utilisateur ordinaire
- sans aucune action de la victime
- aucune condition particulière à réunir
Atteinte totale à la confidentialité des données, l'intégrité des données et la disponibilité du service.
L'impact reste confiné au composant vulnérable.
Exploitation connue
Exploitation avérée.
La CISA a inscrit cette vulnérabilité à son catalogue des failles activement exploitées le 3 novembre 2021. L'inscription à ce catalogue signifie qu'une exploitation a été constatée, pas qu'elle est probable.
Les agences fédérales américaines avaient jusqu'au 3 mai 2022 pour appliquer le correctif. Cette échéance ne vous engage pas, mais elle donne l'urgence retenue par la CISA.
Le score EPSS estime à 3.2 % la probabilité qu'une tentative d'exploitation soit observée dans les trente prochains jours. Cette valeur la situe au 87ᵉ centile : 87 % des vulnérabilités connues ont une probabilité plus faible.
Vérifier la présence sur votre système
La version d'Android compte moins que le **niveau de correctif de sécurité**, qui date le dernier bulletin appliqué par le constructeur.
Paramètres → À propos du téléphone → Version d'Android
puis « Niveau du correctif de sécurité Android »
adb shell getprop ro.build.version.release
adb shell getprop ro.build.version.security_patch
adb shell dumpsys package nom-du-produit | grep versionName
Ces commandes ne font que lire l'état du système : aucune n'installe, ne modifie ni ne redémarre quoi que ce soit.
Correctif et contournements
Aucune version corrigée n'est indiquée par les sources suivies à la date du 26 août 2026. Cela ne signifie pas qu'il n'existe pas de correctif : le bulletin de l'éditeur, lié ci-dessous, fait foi.
Sources
-
CERTFR-2020-AVI-121
— Multiples vulnérabilités dans Google Android
CERT-FR (ANSSI) · publié le 03/03/2020 · révisé le 03/03/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 123 vulnérabilités.- CVE-2018-11838
- CVE-2018-11970
- CVE-2019-10126
- CVE-2019-10526
- CVE-2019-10544
- CVE-2019-10546
- CVE-2019-10549
- CVE-2019-10550
- CVE-2019-10552
- CVE-2019-10553
- CVE-2019-10554
- CVE-2019-10561
- CVE-2019-10569
- CVE-2019-10577
- CVE-2019-10584
- CVE-2019-10586
- CVE-2019-10587
- CVE-2019-10591
- CVE-2019-10592
- CVE-2019-10593
Afficher 102 autres CVE de cet avis
- CVE-2019-10594
- CVE-2019-10603
- CVE-2019-10604
- CVE-2019-10612
- CVE-2019-10616
- CVE-2019-10623
- CVE-2019-10638
- CVE-2019-11477
- CVE-2019-11478
- CVE-2019-11479
- CVE-2019-13272
- CVE-2019-13631
- CVE-2019-14000
- CVE-2019-14015
- CVE-2019-14026
- CVE-2019-14027
- CVE-2019-14028
- CVE-2019-14029
- CVE-2019-14030
- CVE-2019-14031
- CVE-2019-14032
- CVE-2019-14045
- CVE-2019-14048
- CVE-2019-14050
- CVE-2019-14061
- CVE-2019-14068
- CVE-2019-14071
- CVE-2019-14072
- CVE-2019-14079
- CVE-2019-14081
- CVE-2019-14082
- CVE-2019-14083
- CVE-2019-14085
- CVE-2019-14086
- CVE-2019-14095
- CVE-2019-14097
- CVE-2019-14098
- CVE-2019-14283
- CVE-2019-14815
- CVE-2019-14821
- CVE-2019-15090
- CVE-2019-15117
- CVE-2019-15211
- CVE-2019-15212
- CVE-2019-15213
- CVE-2019-15215
- CVE-2019-15505
- CVE-2019-15666
- CVE-2019-15926
- CVE-2019-17052
- CVE-2019-17133
- CVE-2019-19525
- CVE-2019-19527
- CVE-2019-19537
- CVE-2019-2194
- CVE-2019-2264
- CVE-2019-2300
- CVE-2019-2311
- CVE-2019-2317
- CVE-2019-3846
- CVE-2020-0010
- CVE-2020-0011
- CVE-2020-0012
- CVE-2020-0029
- CVE-2020-0031
- CVE-2020-0032
- CVE-2020-0033
- CVE-2020-0034
- CVE-2020-0035
- CVE-2020-0036
- CVE-2020-0037
- CVE-2020-0038
- CVE-2020-0039
- CVE-2020-0040
- CVE-2020-0042
- CVE-2020-0043
- CVE-2020-0044
- CVE-2020-0045
- CVE-2020-0046
- CVE-2020-0047
- CVE-2020-0048
- CVE-2020-0049
- CVE-2020-0050
- CVE-2020-0051
- CVE-2020-0052
- CVE-2020-0053
- CVE-2020-0054
- CVE-2020-0055
- CVE-2020-0056
- CVE-2020-0057
- CVE-2020-0058
- CVE-2020-0059
- CVE-2020-0060
- CVE-2020-0061
- CVE-2020-0062
- CVE-2020-0063
- CVE-2020-0066
- CVE-2020-0069
- CVE-2020-0083
- CVE-2020-0084
- CVE-2020-0085
- CVE-2020-0087
Historique des révisions
- 25/08/2026 — CERTFR-2020-AVI-121, révision 1 : Publication initiale