CVE-2024-48336

The install() function of ProviderInstaller.java in Magisk App before canary version 27007 does not verify the GMS app before loading it, which allows a local untrusted app with no additional privileges to silently execute arbitrary code in the Magisk app and escalate privileges to root via a crafted package, aka Bug #8279. User interaction is not needed for exploitation.
Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) La función install() de ProviderInstaller.java en Magisk App anterior a la versión Canary 27007 no verifica la aplicación GMS antes de cargarla, lo que permite que una aplicación local no confiable sin privilegios adicionales ejecute silenciosamente código arbitrario en la aplicación Magisk y escale privilegios a root a través de un paquete manipulado, también conocido como error n.° 8279. No se necesita interacción del usuario para la explotación.

04 Nov 2024, 20:35

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.4
CWE CWE-829

04 Nov 2024, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-11-04 18:15

Updated : 2026-04-15 00:35


NVD link : CVE-2024-48336

Mitre link : CVE-2024-48336

CVE.ORG link : CVE-2024-48336


JSON object : View

Products Affected

No product.

CWE
CWE-829

Inclusion of Functionality from Untrusted Control Sphere