image

SDK-lek geeft malafide apps toegang tot gevoelige data Android-cryptowallets

vrijdag 10 april 2026, 15:24 door Redactie, 2 reacties

Een kwetsbaarheid in een software development kit (SDK) waar allerlei Android-cryptowallets gebruik van maken kan malafide apps toegang tot gevoelige data van de wallets geven, zo meldt Microsoft. Dat ontdekte en rapporteerde het probleem aan de ontwikkelaars, die eind vorig jaar met een update kwamen. Volgens Microsoft zijn alle kwetsbare Android-wallets inmiddels van de Google Play Store verwijderd. Het probleem raakte meer dan dertig miljoen gebruikers, aldus Microsoft.

De niet nader genoemde wallet-apps maken gebruik van de EngageSDK. Deze software development kit laat apps berichten en pushnotificaties naar gebruikers sturen. Zodra de SDK door de ontwikkelaar aan zijn app is toegevoegd verzorgt de SDK de communicatie en is daarmee een kernonderdeel van de applicatie. Een kwetsbaarheid in de SDK zorgt ervoor dat andere apps op de telefoon naar de private directory van de cryptowallet kunnen schrijven en lezen, waardoor er ongeautoriseerde toegang tot gevoelige data kan worden verkregen.

Android-apps kunnen onderling communiceren en data uitwisselen, maar de mogelijkheden hiervoor zijn normaliter beperkt, zoals ingesteld via het Android-manifest. Daarin staan de permissies, configuratie en andere zaken met betrekking tot de app. Wanneer app-ontwikkelaars de EngageSDK aan hun app toevoegden werd er een 'activity' aan het Android-manifest toegevoegd die andere apps op de telefoon vergaande toegang gaf tot de data van de cryptowallet.

De cryptowallets in kwestie hadden volgens Microsoft meer dan dertig miljoen gebruikers. EngageLab werd vorig jaar april over de kwetsbaarheid ingelicht en kwam in november met een update. Details van het probleem zijn nu openbaar gemaakt. App-ontwikkelaars worden opgeroepen om de nieuwste SDK-versie binnen hun apps te gebruiken.

Reacties (2)
10-04-2026, 16:50 door Anoniem
Waarom moet het een vol jaar duren voordat een zo ernstig probleem voor 30 miljoen gebruikers opgelost wordt?
10-04-2026, 17:43 door Anoniem
Ik werd op het verkeerde been gezet omdat een component die apps berichten en pushnotificaties naar gebruikers laat sturen een SDK wordt genoemd. Een Software Development Kit omvat de hulpmiddelen om software mee te ontwikkelen, iets dat de ontwikkelde software op op runtime gebruikt noem je een library. De ontwikkelaar heeft die natuurlijk ook nodig bij het ontwikkelen en testen, en een library kan dus ook heel goed onderdeel uitmaken van een SDK, maar iets is pas een SDK als het componenten bevat die de ontwikkelaar wel en die de gebruiker niet nodig heeft.

Microsoft bevestigt zo te zien dat het alleen om een library gaat (nadruk door mij toegevoegd):
Developers use the EngageLab SDK to manage messaging and push notifications in mobile apps. It functions as a library that developers integrate into Android apps as a dependency. Once included, the SDK provides APIs for handling communication tasks, making it a core component for apps that require real-time engagement.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.