🔴 این آسیب‌پذیری با شناسه CVE-2026-28576 در سیستم‌عامل Android وجود دارد و به اپلیکیشن‌ها اجازه می‌دهد تا بدون نیاز به مجوز READ_CONTACTS، به کل پایگاه داده مخاطبین دسترسی پیدا کنند. این مشکل به دلیل تغییرات در چک‌های SQL و سازگاری با targetSdk ایجاد شده است و بر نسخه‌های Android 17 و نسخه‌های با سطح پچ امنیتی قبل از 2026-07-01 تأثیر می‌گذارد. ⚠️ با وجود اینکه شواهدی از بهره‌برداری فعال وجود ندارد، یک PoC برای نشان دادن این آسیب‌پذیری ساخته شده است که به اپلیکیشن‌ها اجازه می‌دهد با استفاده از یک مجوز تماس، تمام مخاطبین را بخوانند. ✳️ کاربران باید به نسخه‌های پچ شده Android 17 Security Bulletin به‌روزرسانی کنند تا از این آسیب‌پذیری جلوگیری کنند.