Unauthorized App Update Vulnerability in Android InstallRepository
CVE-2026-49887

Currently unrated

Key Information:

Vendor

Google

Status
Vendor
CVE Published:
8 September 2026

What is CVE-2026-49887?

A vulnerability exists in the InstallRepository component of Android, where a permissions bypass could allow unauthorized app updates. This flaw may permit local escalation of privileges without requiring additional execution permissions or user interaction. Attackers could exploit this weakness to compromise device integrity, making it crucial for users to stay informed and apply any necessary updates to mitigate potential risks.

Affected Version(s)

Android 17

Android 16-qpr2

References

Timeline

  • Vulnerability published

  • Vulnerability Reserved

.