КИБЕРБЕЗОПАСНОСТЬ

Уязвимость EngageLab SDK под угрозой 50 млн пользователей Android

50 млн пользователей Android под угрозой из-за уязвимости SDK EngageLab, включая 30 млн криптокошельков. Рекомендуется обновить версии.

✍️ Редакция iTech News | 09.04.2026 | ⏱ 2 мин | 👁 2 | Источник: The Hacker News
Уязвимость EngageLab SDK угрожает 50 млн пользователей

Уязвимость в EngageLab SDK, используемом в более чем 50 миллионах приложений Android, могла подвергнуть риску личные эти пользователей, особенно владельцев криптовалютных кошельков. Более 30 миллионов установок критических приложений были подвержены атаке, способной обойти защиту Android и получить доступ к приватной информации.

Что за уязвимость

Согласно отчету исследователей Microsoft Defender, уязвимость, описываемая как «обход безопасности», позволяет приложениям, использующим один и тот же SDK, получать несанкционированный доступ к данным. Важно отметить, что уязвимость затрагивает интеграции с EngageLab SDK, что делает риски особенно острыми для криптовалютных средств.

После сообщения о проблеме в апреле 2025 года, компания EngageLab выпустила обновление версии 5.2.1 в ноябре того же года, позволяющее устранить указанные недостатки. Версия 4.5.4 была отмечена как уязвимая, в результате чего уязвимость получила значительное внимание со стороны СМИ.

Технические детали уязвимости

Уязвимость связана с редирекцией намерений (intent redirection), что позволяет злоумышленникам использовать доверенные контексты для доступа к этим приложений. К примеру, вредоносное приложение, установленное на устройство, может с легкостью получить доступ к внутренним каталогам и личной информации. При этом не обнаружено фактов злоупотребления этой уязвимостью до её исправления.

И что с этого для нас?

Для разработчиков и компаний, использующих EngageLab SDK, это хороший повод для немедленного обновления до последней версии. Учитывая масштабы использования SDK в приложениях, важно проявлять высокую степень осторожности и следить за безопасностью своих программных решений, чтобы избежать возможных утечек данных. Эту уязвимость стоит рассматривать как сигнал к тому, что зависимости от сторонних SDK создают риски, которые нужно активно минимизировать.

В дальнейшем ситуация требует пристального внимания к выбору сторонних решений. Учитывая растущую зависимость от внешних инструментов, риск компрометации приложений становится все более актуальным. Разработчикам стоит проанализировать свои зависимости и полноценно оценить их влияние на безопасность пользователей.

Поделиться: Telegram X LinkedIn