CVE-2026-12189 Medium CVSS 5.3/10

🟡 CVE-2026-12189: Medium Schwachstelle

CVE-2026-12189
5.3/10
Medium
Nein
Various
Local

„`html

Zusammenfassung

Die Sicherheitslücke CVE-2026-12189 betrifft die Moovit Bus & Public Transit App in Version 1.18 für Android-Geräte. Ein Authentifizierungsdefekt in der Handhabung von benutzerdefinierten URL-Schemas ermöglicht lokale Zugriffsverletzungen. Da bereits ein Exploit öffentlich verfügbar ist, besteht erhöhtes Risiko für betroffene Nutzer.

Betroffene Systeme

  • Moovit Bus & Public Transit App Version 1.18
  • Betriebssystem: Android
  • Betroffene Komponente: com.tranzmate

Die genaue Anzahl betroffener Installationen ist nicht bekannt, jedoch kann von einer signifikanten Nutzerbasis ausgegangen werden.

Technische Details

Die Schwachstelle liegt in der unsicheren Verarbeitung von Custom URL Schemes innerhalb der com.tranzmate-Komponente. Ein lokaler Angreifer kann durch Manipulation dieser URL-Handler eine unberechtigte Autorisierung erlangen.

Der Angriffsvektor ist lokal, was bedeutet, dass der Angreifer physischen oder programmgesteuerten Zugriff auf das Gerät benötigt. Dies kann beispielsweise durch bösartige Apps oder direkten Gerätezugriff erfolgen.

Besonders kritisch ist die Veröffentlichung eines funktionierenden Exploits, der die praktische Ausnutzung dieser Schwachstelle deutlich vereinfacht.

Empfohlene Massnahmen

  • Sofortmassnahme: Aktualisierung auf eine neuere Version durchfĂĽhren (sobald verfĂĽgbar)
  • Monitoring: Verdächtige lokale App-Aktivitäten ĂĽberwachen
  • Gerätesicherung: Nur vertrauenswĂĽrdige Apps aus dem Google Play Store installieren
  • Zugriffsschutz: Passwortschutz und VerschlĂĽsselung des Geräts aktivieren
  • Temporary Workaround: App-Berechtigungen beschränken, sofern möglich

Bewertung

CVSS-Score: 5.3 (Medium)

Trotz des „Medium“-Schweregrads sollte die zeitnahe Behebung priorisiert werden, da ein öffentlicher Exploit existiert und die lokal ausfĂĽhrbaren Angriffe ernsthafte Authentifizierungsprobleme verursachen können. Das Fehlen eines Vendors-Response erschwert die Situation zusätzlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-12189-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 15.06.2026
Alle CVEs ansehen