微软已经修复了 Android 版 Microsoft Teams 中的一个信息泄露漏洞,该漏洞可能允许经过身份验证的攻击者通过网络泄露敏感数据。该缺陷被追踪为CVE-2026-42835并作为 Microsoft 2026 年 6 月安全更新的一部分进行披露。
该漏洞影响 Android 版 Microsoft Teams,CVSS 3.1 评分为 8.1。微软将该问题评为“重要”,而NVD条目根据 CVSS 分数将严重性列为“高”。
该问题不允许未经身份验证的访问。攻击者需要获得授权,但攻击可以通过网络进行,不需要用户交互。
CVE-2026-42835 允许攻击者执行哪些操作
CVE-2026-42835 源于下游组件使用的输出中特殊元素的不正确中和。该漏洞被归类为 CWE-74,这是一个与注入相关的漏洞类别。
根据漏洞描述,成功利用该漏洞可允许授权攻击者远程泄露信息。 Microsoft 的评分显示了高机密性影响和高可用性影响,但没有完整性影响。
实际上,人们担心的是 Android 版 Teams 可能会暴露一小部分堆内存。堆内存有时可能包含敏感的运行时数据,具体取决于应用程序当时正在处理的内容。
| CVE | 产品 | 问题类型 | CVSS评分 | 影响 |
| CVE-2026-42835 | Android 版微软团队 | 信息披露 | 8.1 | 授权攻击者远程泄露敏感数据 |
Microsoft Teams 广泛用于业务消息传递、会议、文件共享和内部通信。据官方介绍,这款 Android 应用可以处理聊天、频道、会议、文档、日历和共享文件。.
这使得信息披露错误变得很重要,即使它们不允许完全帐户接管。运行时内存可以包括与活动会话、应用程序状态、缓存信息或应用程序正在处理的内容相关的数据。
该漏洞需要低权限。这意味着如果满足其他攻击条件,低权限的经过身份验证的攻击者可能会触发该问题。
受影响版本及更新状态
NVD 列出了早于 1.0.76.2026111302 的受影响的 Android 版 Microsoft Teams 版本。相同CVE记录表示该漏洞发布于2026年6月9日,最后修改时间为2026年6月17日。
Google Play 目前显示 Android 应用的更新日期为 2026 年 6 月 15 日。用户不应仅依赖商店中显示的更新日期。他们应该打开商店页面并确认已安装适用于其设备的最新版本。
微软自己的支持页面称,用户可以通过以下方式获取 Teams 移动应用程序谷歌应用商店。企业管理员应使用托管应用程序部署工具来确认移动设备已收到修复版本。
披露时未报告公开利用情况
微软的评估将利用的可能性列为不太可能。该漏洞在发布公告之前并未公开披露,并且公开的利用代码在披露时也未列为可用。
这并不意味着更新是可选的。移动协作应用程序通常携带敏感的业务数据,攻击者经常在发布后查看补丁以了解发生了什么变化。
组织应将 Teams 移动更新视为正常端点安全的一部分,而不是优先级低于桌面补丁。手机和平板电脑通常访问与笔记本电脑相同的聊天、会议链接、文件和身份会话。
用户如何在 Android 上更新 Microsoft Teams
用户应通过官方 Google Play 页面更新 Teams,并避免使用第三方 APK 网站。官方由 Microsoft Corporation 发布,对于大多数 Android 用户来说是最安全的更新路径。
- 在 Android 设备上打开 Google Play。
- 搜索微软团队。
- 打开微软公司发布的应用程序页面。
- 如果出现该选项,请点击更新。
- 更新后重新启动应用程序。
通过公司门户安装工作应用程序的用户应遵循其组织的移动设备管理策略。一些公司通过托管的 Google Play 或 Microsoft Intune 控制应用程序更新。
管理员现在应该做什么
管理员应确认哪些 Android 设备安装了 Microsoft Teams,以及是否有任何托管设备仍在运行易受攻击的版本。低于固定版本阈值的设备应尽快收到更新。
团队移动访问策略也值得审查。管理员应检查条件访问规则、设备合规性要求、应用保护策略以及非托管设备是否可以访问业务团队数据。
微软的Teams 移动应用支持指南将用户引导至官方应用程序商店,这有助于降低从非官方来源安装过时或修改的应用程序版本的风险。
| 行动 | 为什么这很重要 |
| 更新 Android 版 Teams | 应用 CVE-2026-42835 的修复。 |
| 检查受管理的 Android 设备 | 查找未收到最新应用版本的设备。 |
| 阻止旁载 Teams APK | 减少过时或被篡改的应用程序构建的风险。 |
| 审查条件访问策略 | 限制来自不合规或不受管理的设备的访问。 |
| 监控团队访问日志 | 帮助识别异常的移动访问模式。 |
主要修复很简单:从官方商店更新适用于 Android 的 Microsoft Teams,并验证托管设备是否已收到修补版本。依赖 Teams 进行敏感通信的企业应优先考虑所有 Android 端点的更新。
FAQ
什么是 CVE-2026-42835?
CVE-2026-42835 是 Android 版 Microsoft Teams 中的一个信息泄露漏洞。它可以允许授权攻击者通过网络泄露敏感信息。
Android 版 Microsoft Teams 漏洞有多严重?
该缺陷的 CVSS 3.1 评分为 8.1。 Microsoft 将其评为“重要”,而 NVD 将 CVSS 严重性列为“高”。
CVE-2026-42835 是否需要用户交互?
否。CVSS 指标将用户交互列为“无”。但是,攻击者必须获得授权,因此这不是未经身份验证的攻击。
哪些 Android 版本的 Teams 受到影响?
NVD 将 1.0.76.2026111302 之前的 Android 版 Microsoft Teams 列为受影响。用户应安装 Google Play 提供的最新版本。
用户如何修复Teams for Android漏洞?
用户应通过官方 Google Play 商店更新 Android 版 Microsoft Teams。组织应通过移动设备管理或托管的 Google Play 工具确认更新。
