← back
CVE-2025-21480highunder attackCWE-863

Incorrect Authorization in Graphics Windows

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.6epss 0.5%
from disclosure to weapon
Published on NVDJun 3
CISA KEVJun 3
exploitation probability
0.5%top 61% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-06-24

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de autorização incorreta (CWE-863) no driver/firmware da GPU de múltiplos chipsets Qualcomm Snapdragon, que permite execução não autorizada de comandos no GPU micronode e corrupção de memória ao processar uma sequência específica de comandos. A CISA confirma exploração ativa e incluiu a falha no catálogo KEV, apesar do EPSS baixo — sinal de que o exploit é direcionado (provavelmente ligado a spyware/exploração móvel) e não massivo.

Technical detail

O vetor CVSS (AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) descreve o cenário: acesso local ao dispositivo, sem necessidade de privilégios elevados, mas com interação do usuário exigida, e mudança de escopo de segurança (Scope Changed) — ou seja, o componente vulnerável (GPU micronode) processa comandos que deveriam ser validados por outro componente de segurança, e a falha permite que esse controle seja contornado. O CWE associado, CWE-863 (Incorrect Authorization), indica que o problema não é falta total de autenticação, mas uma checagem de autorização malfeita: algum caminho de código aceita ou executa comandos do GPU micronode sem validar corretamente se quem os enviou tinha permissão para tal sequência.

How it’s exploited

O vetor local (AV:L) e a exigência de interação do usuário (UI:R) indicam que a exploração provavelmente depende de um aplicativo ou processo já em execução no dispositivo — por exemplo, um app instalado pela vítima, ou conteúdo que force a vítima a interagir — que envia a sequência de comandos específica ao driver/firmware da GPU para acionar a corrupção de memória. Não é uma falha exploravel remotamente pela rede sem esse pé no dispositivo.

O impacto pleno em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) combinado com Scope Changed sugere que a corrupção de memória no GPU micronode pode ser escalada para comprometer partes do sistema fora do processo que originou o ataque — compatível com escalonamento de privilégios ou execução de código com privilégios do subsistema gráfico/kernel.

A CISA confirma exploração ativa (presença no KEV), mas não detalha se o exploit foi observado em campanhas de spyware comercial, ataques direcionados ou pesquisa pública. O EPSS extremamente baixo (0.00435) reforça que não há exploração massiva ou automatizada em larga escala — o padrão típico de falhas Qualcomm em GPU/kernel usadas em cadeias de exploração direcionadas contra dispositivos específicos.

Versions

Affected
Múltiplos chipsets Qualcomm Snapdragon (lista detalhada de SoCs/famílias afetadas consta no bulletin de segurança de junho de 2025 da Qualcomm; não apuramos aqui a lista específica de modelos).
Fixed in
Correção disponibilizada pela Qualcomm aos fabricantes de dispositivos (OEMs) via bulletin de junho de 2025; a versão de firmware/driver corrigida e o cronograma de disponibilização variam por fabricante e modelo de dispositivo — não há uma única 'versão fixa' aplicável universalmente.

How to protect

O caminho correto é aplicar a atualização de firmware/driver de GPU distribuída pelo fabricante do chipset (Qualcomm) e, na prática, pelo OEM do dispositivo (fabricante do smartphone/tablet), via patch de segurança do Android que incorpora o bulletin da Qualcomm de junho de 2025. A CISA explicitamente orienta verificar com cada OEM o status de patching, porque a Qualcomm fornece o código-fonte da correção aos fabricantes, mas cada um libera em cronograma próprio.

Não há workaround de configuração conhecido e documentado para esta CVE especificamente — a orientação da CISA é aplicar a mitigação do fornecedor ou, se não houver correção disponível para o dispositivo, descontinuar o uso do produto. Isso é relevante em ambientes com aparelhos Android/IoT baseados em Snapdragon que já saíram do ciclo de suporte do OEM e não recebem mais patches de segurança — nesses casos não existe mitigação técnica real além de isolar ou substituir o dispositivo.

O prazo definido pela CISA para agências federais dos EUA (BOD 22-01) foi 24/06/2025, doze dias após a inclusão no KEV — indicativo da severidade percebida pela agência, mesmo com EPSS baixo.

How to detect

Não há assinatura ou indicador de comprometimento público e confiável para esta CVE nas fontes consultadas. Como a exploração ocorre no nível de driver/firmware de GPU e exige execução local de uma sequência específica de comandos, detecção via log de sistema operacional convencional é pouco provável; ambientes com telemetria de segurança móvel (EDR mobile) podem observar comportamento anômalo do processo que interage com a interface do driver GPU, mas não existe padrão de detecção divulgado publicamente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Memory corruption due to unauthorized command execution in GPU micronode while executing specific sequence of commands.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H