„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-12189 betrifft die Moovit Bus & Public Transit App in Version 1.18 für Android-Geräte. Ein Authentifizierungsdefekt in der Handhabung von benutzerdefinierten URL-Schemas ermöglicht lokale Zugriffsverletzungen. Da bereits ein Exploit öffentlich verfügbar ist, besteht erhöhtes Risiko für betroffene Nutzer.
Betroffene Systeme
- Moovit Bus & Public Transit App Version 1.18
- Betriebssystem: Android
- Betroffene Komponente: com.tranzmate
Die genaue Anzahl betroffener Installationen ist nicht bekannt, jedoch kann von einer signifikanten Nutzerbasis ausgegangen werden.
Technische Details
Die Schwachstelle liegt in der unsicheren Verarbeitung von Custom URL Schemes innerhalb der com.tranzmate-Komponente. Ein lokaler Angreifer kann durch Manipulation dieser URL-Handler eine unberechtigte Autorisierung erlangen.
Der Angriffsvektor ist lokal, was bedeutet, dass der Angreifer physischen oder programmgesteuerten Zugriff auf das Gerät benötigt. Dies kann beispielsweise durch bösartige Apps oder direkten Gerätezugriff erfolgen.
Besonders kritisch ist die Veröffentlichung eines funktionierenden Exploits, der die praktische Ausnutzung dieser Schwachstelle deutlich vereinfacht.
Empfohlene Massnahmen
- Sofortmassnahme: Aktualisierung auf eine neuere Version durchfĂĽhren (sobald verfĂĽgbar)
- Monitoring: Verdächtige lokale App-Aktivitäten überwachen
- Gerätesicherung: Nur vertrauenswürdige Apps aus dem Google Play Store installieren
- Zugriffsschutz: Passwortschutz und Verschlüsselung des Geräts aktivieren
- Temporary Workaround: App-Berechtigungen beschränken, sofern möglich
Bewertung
CVSS-Score: 5.3 (Medium)
Trotz des „Medium“-Schweregrads sollte die zeitnahe Behebung priorisiert werden, da ein öffentlicher Exploit existiert und die lokal ausfĂĽhrbaren Angriffe ernsthafte Authentifizierungsprobleme verursachen können. Das Fehlen eines Vendors-Response erschwert die Situation zusätzlich.
„`