La vulnerabilità StrongBox richiede coordinamento multi-fornitore per le correzioni

Una vulnerabilità ad alta gravità nel keystore hardware-backed StrongBox di Android interessa implementazioni di diversi fornitori di Secure Element tra cui Google, NXP, STMicroelectronics e Thales. Questa falla complica gli sforzi di patching perché le correzioni devono essere coordinate tra diversi fornitori hardware. L'impatto esatto dell'exploit rimane non divulgato, ma le debolezze di StrongBox possono portare all'estrazione di chiavi, escalation di privilegi o denial-of-service. Inoltre, è stata corretta una vulnerabilità locale di denial-of-service nel Framework Android (CVE-2026-0049), sfruttabile senza privilegi speciali o interazione dell'utente. Nessuna delle due vulnerabilità mostra segni di sfruttamento attivo finora. La natura multi-fornitore della falla StrongBox segnala sfide continue nella messa in sicurezza dello storage di chiavi hardware-backed attraverso catene di fornitura diversificate.

Part of the PlainSec briefing for 2026-04-08

Editions

Sources