Google heeft ontdekt dat het installatiebestand voor Fortnite op Android een kwetsbaarheid bevatte waardoor geïnstalleerde apps ongemerkt konden downloaden en software konden installeren. De kwetsbaarheid is inmiddels gerepareerd.
De fout in het installatiebestand werd door een medewerker van Google gemeld op zijn issuetracker, ongeveer twee weken geleden. Op het forum is de correspondentie tussen Google en Fortnite-maker Epic Games te zien; daaruit blijkt dat de problematiek inmiddels is verholpen, en dat er een update is doorgevoerd in de installer. Gebruikers die versie 2.10 van de installer op hun toestel hebben staan, zijn beschermd tegen de kwetsbaarheid.
Door de fout kon elke app die al op de smartphone stond geïnstalleerd, ongemerkt software downloaden op de achtergrond. Daarbij konden ook ongemerkt apps worden geïnstalleerd, en die konden eveneens alle mogelijke permissies krijgen. Het gaat om een zogenaamde 'man-in-the-disk'-aanval, iets dat onlangs ook al tijdens de Def Con-beveiligingsconferentie werd getoond. De al geïnstalleerde app die ongemerkt software installeert moet daarbij al wel rechten hebben om te schrijven naar de externe opslag op het Android-apparaat.
Deze gebruikt de externe opslag van Android om de sandbox van apps binnen te dringen en bijvoorbeeld een kwaadaardige app te installeren. Hoewel in de Android-richtlijnen is opgenomen dat appontwikkelaars deze opslag met de nodige beveiligingsmaatregelen moeten gebruiken, lijkt dit dus in het geval van Fortnite aanvankelijk niet te zijn gebeurd.