谷歌修复一款在野利用安卓高危漏洞,数百万设备受影响
- 浏览次数 95
- 喜欢 0
谷歌发布 2026 年 6 月安卓安全补丁,共计修复 124 项系统漏洞,其中CVE-2025-48595权限提升漏洞已被黑客在真实定向攻击中实战利用。
本次安全更新覆盖全系统 124 处安全缺陷,漏洞 CVE-2025-48595 CVSS 评级 8.4 分,为本次补丁重点,该漏洞现已出现野外利用案例。
受影响系统版本:Android 14、Android 15、Android 16 以及 Android 16 QPR2。据谷歌安卓安全公告,漏洞根源为整数溢出缺陷,可实现代码执行与本地权限提升;攻击者无需前置权限,即可借助该漏洞获取系统高权限。
谷歌证实已有监测迹象显示该漏洞正遭遇小规模定向入侵。
官方预警原文:“监测数据表明 CVE-2025-48595 正被有限范围的定向攻击所利用。”
谷歌未披露攻击发起方、受害设备数量以及漏洞的传播途径。
谷歌口中的 “有限定向利用” 为行业惯用表述,一般指代精准选取少量目标的针对性攻击,区别于大范围蠕虫式批量入侵。历史同类安卓漏洞事后多被证实关联商业间谍软件厂商或国家级情报攻击,袭击对象包含记者、政界人士、企业高管、公职人员等。
现阶段暂无公开线索锁定漏洞利用团伙,但多项特征表明这并非普通黑产攻击:漏洞属于本地触发型、无需用户交互,位于安卓系统核心框架层。安全研究人员研判主流攻击路径:恶意 App 安装后利用该漏洞提权,最终完整接管受控手机。
该漏洞能力高度契合商业监控间谍软件的使用需求。间谍软件团伙无需批量感染海量设备,攻陷少量高价值目标即可获得高额收益,盈利逻辑和勒索病毒存在明显区别。
美国 CISA 已于 2026 年 6 月 2 日将 CVE-2025-48595 录入已知在野利用漏洞 KEV 清单,要求美国联邦文职行政机构在6 月 5 日前完成漏洞修复。
除高危在野漏洞外,谷歌同步修补安卓系统组件内多处可造成权限提升的安全问题,补丁分两个基线版本:2026-06-01、2026-06-05。安装后者补丁可囊括前者全部修复内容,外加 Linux 内核、高通、联发科、展锐、Imagination 等第三方芯片厂商配套漏洞补丁。
安卓碎片化升级机制仍是漏洞防护最大阻碍:谷歌亲儿子 Pixel 机型可立刻接收补丁,其余品牌厂商需二次适配、测试后推送更新,大量终端在漏洞披露后数周乃至数月仍暴露在风险之中。黑客深谙该现状,多数漏洞的抢注利用窗口期自补丁发布之日正式开启,而非漏洞被发现时。