Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-39973 Google

Vulnerabilidad alta en Android System (CVE-2026-39973) - CVSS 7.1

Vulnerabilidad · Publicado 21/04/2026 · Actualizado 30/05/2026

7.1
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Google ha publicado un parche de seguridad para una vulnerabilidad de severidad alta (CVSS 7.1) en Android System que afecta a más del 80% de los dispositivos móviles en México y Latinoamérica. Esta falla podría permitir a atacantes ejecutar código no autorizado o escalar privilegios en dispositivos comprometidos. La actualización está disponible inmediatamente a través del canal de actualizaciones del sistema.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripcion tecnica

Apktool is a tool for reverse engineering Android APK files. In versions 3.0.0 and 3.0.1, a path traversal vulnerability in `brut/androlib/res/decoder/ResFileDecoder.java` allows a maliciously crafted APK to write arbitrary files to the filesystem during standard decoding (`apktool d`). This is a security regression introduced in commit e10a045 (PR #4041, December 12, 2025), which removed the `BrutIO.sanitizePath()` call that previously prevented path traversal in resource file output paths. An attacker can embed `../` sequences in the `resources.arsc` Type String Pool to escape the output directory and write files to arbitrary locations, including `~/.ssh/config`, `~/.bashrc`, or Windows Startup folders, escalating to RCE. The fix in version 3.0.2 re-introduces `BrutIO.sanitizePath()` in

Componente afectado

Android System

Tipo de vulnerabilidad

Vulnerabilidad de seguridad en Android

Fuente oficial

CVE-2026-39973 - NVD/NIST

¿Qué hacer?
  • Actualizar inmediatamente: Ajustes > Sistema > Actualización del sistema
  • Verificar nivel de parche en Ajustes > Acerca del teléfono > Nivel de parche de seguridad
  • En entornos corporativos: desplegar vía MDM (Mobile Device Management) dentro de 48-72 horas
  • Auditar dispositivos no actualizados en inventarios de BYOD y dispositivos corporativos
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas