← back
CVE-2025-48572highunder attackCWE-306

CVE-2025-48572

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 0.3%
from disclosure to weapon
Published on NVDDec 8
CISA KEVDec 2
exploitation probability
0.3%top 82% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-12-23

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de escalonamento de privilégio local no Android Framework, no componente de sessões de mídia (MediaSessionService/MediaButtonReceiverHolder), que permite a um app já instalado burlar a restrição de Background Activity Launch (BAL) e abrir uma activity a partir do background sem qualquer interação do usuário. Está no catálogo KEV da CISA com indicação de exploração limitada e direcionada, o que pesa mais que o EPSS baixo (0,00232) sugere.

Technical detail

O bug fica no fluxo de entrega de broadcasts de botão de mídia. O método MediaButtonReceiverHolder.send(), usado pelo MediaSessionService para repassar eventos de mídia (play/pause/next) ao componente responsável pela sessão ativa, propagava capacidades de BroadcastOptions — especificamente as flags de 'while-in-use' (WIU) e 'background foreground service launch' (BFSL) — para o receptor do broadcast. Isso significa que qualquer app que se torne o alvo do broadcast de botão de mídia herdava, de forma não intencional, a permissão de iniciar activities a partir do background, mesmo sem ter esse direito por si só. É um caso de controle de acesso incorreto (CWE-284/CWE-862): o sistema concede uma capacidade privilegiada (BAL) a um componente com base na identidade de quem originou a sessão de mídia, não na identidade de quem efetivamente recebe o broadcast.

How it’s exploited

O vetor é local (AV:L): exige um app malicioso já instalado no dispositivo, com privilégios baixos (PR:L) — não há execução remota nem via rede. O app precisa se posicionar como receptor do broadcast de botão de mídia (por exemplo, registrando-se como MediaButtonReceiver de uma sessão de mídia). A partir daí, ao receber o broadcast, ele herda a capacidade de lançar activities a partir do background sem interação do usuário (UI:N), contornando a proteção que o Android introduziu justamente para impedir apps em segundo plano de sequestrarem a tela. O resultado prático é abrir uma tela arbitrária por cima de outros apps — útil para overlays de phishing, sobreposição de UI ou como elo de uma cadeia maior de exploração. O boletim da Google sinaliza indícios de exploração limitada e direcionada dessa CVE, junto com a CVE-2025-48633 — perfil típico de campanhas de spyware/vigilância direcionada, e não de exploração massiva, o que explica o EPSS baixo mesmo estando confirmada no KEV.

Versions

Affected
Android Open Source Project versões 13, 14, 15 e 16 (componente Framework), conforme tabela do boletim de dezembro/2025 associada ao bug A-385736540.
Fixed in
Corrigido a partir do nível de patch de segurança 2025-12-01 (e mantido no nível 2025-12-05, que supersede o anterior) para Android 13, 14, 15 e 16.

How to protect

A correção está nos níveis de patch de segurança do Android 2025-12-01 e 2025-12-05 (a partir de 2025-12-05 todos os itens do boletim de dezembro/2025 estão cobertos). Aplicar a atualização do fabricante do dispositivo que traga esse patch level é a única mitigação real documentada — o boletim não descreve flag, configuração ou controle compensatório alternativo. Como o vetor exige um app malicioso já instalado, restringir a instalação de apps de fontes não confiáveis e manter verificação de apps ativa reduz a superfície, mas não elimina a falha; não substitui a atualização.

How to detect

Não há assinatura de rede confiável, pois a exploração é inteiramente local, dentro do framework do Android. Em nível de dispositivo, sinais possíveis incluem: apps não reconhecidos registrando-se como receptores de botão de mídia (MediaButtonReceiver) sem relação óbvia com playback de áudio/vídeo; lançamentos de activity em background por apps que não estavam em foreground nem tinham foreground service ativo, visíveis em logs de Activity Manager/logcat relacionados a BAL; e verificação simples do security patch level do dispositivo (Configurações > Sobre o telefone) — qualquer valor anterior a 2025-12-01 é vulnerável.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
In multiple locations, there is a possible way to launch activities from the background due to a permissions bypass. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Affected products
Google · Android