← back
CVE-2025-48595highunder attackCWE-190

CVE-2025-48595

71Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 8.4epss 1.7%
from disclosure to weapon2 days
Published on NVDJun 1
1st PoC+2d
CISA KEV+1d
exploitation probability
1.7%top 25% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2026-06-05

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de escalonamento de privilégio local no componente Framework do Android, causada por um integer overflow (CWE-190) que pode ser convertido em execução de código. O Google confirma indícios de exploração limitada e direcionada, e a CISA incluiu a falha no catálogo KEV com prazo de correção de apenas 3 dias — sinal de urgência real, não hype de CVSS.

Technical detail

A vulnerabilidade está classificada pelo Google no componente Framework do Android (bug interno A-430889718) e afeta as versões AOSP 14, 15, 16 e 16-QPR2. O boletim de segurança não detalha a rotina exata nem o arquivo-fonte afetado — o patch correspondente só é publicado no AOSP até 48h após a divulgação do boletim, e a página consultada não trouxe esse link ainda.

O mecanismo declarado é um integer overflow (CWE-190): algum cálculo envolvendo tamanho, contagem ou offset extrapola os limites do tipo inteiro usado, corrompendo memória ou lógica de alocação de forma que permite execução de código fora do contexto original do processo. Isso é consistente com o padrão comum de EoP no Framework Android, onde overflow em um cálculo de buffer ou índice leva a leitura/escrita fora dos limites.

O vetor CVSS (AV:L/AC:L/PR:N/UI:N) indica que o ataque exige acesso local ao dispositivo, mas não exige privilégios adicionais previamente concedidos (PR:N) nem interação do usuário (UI:N) — ou seja, uma vez que código atacante já roda localmente (por exemplo, dentro de um app instalado), ele não precisa de permissões elevadas nem de cliques da vítima para disparar a falha. O impacto é total: confidencialidade, integridade e disponibilidade em Alto (C:H/I:H/A:H), compatível com a descrição de 'local escalation of privilege' até execução de código com privilégios de sistema.

How it’s exploited

O pré-requisito real que a manchete não destaca: isso não é uma falha remota. É necessário que o atacante já tenha algum código rodando no dispositivo — normalmente um app malicioso instalado, mesmo sem permissões especiais — para acionar o overflow no componente Framework e escalar privilégios a partir daí. Não há vetor de rede direto nem exploração via página web ou mensagem sem execução local prévia.

O boletim do Google afirma haver 'indicações de que CVE-2025-48595 pode estar sob exploração limitada e direcionada'. É uma formulação cautelosa do próprio fornecedor — não uma confirmação de exploração em massa. A entrada da CISA no catálogo KEV corrobora exploração confirmada em algum grau, mas sem indicar campanha de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown') nem escala. O padrão típico para esse tipo de EoP em Framework Android é uso em cadeias de exploração completas (junto com uma falha de execução inicial, como uma vulnerabilidade de app ou navegador) para obter persistência ou acesso total ao sistema — cenário comum em spyware comercial e ataques direcionados a dispositivos específicos.

O resultado final, se explorada com sucesso, é execução de código com privilégios elevados (potencialmente system/root, dependendo do contexto exato do Framework afetado), permitindo ao atacante contornar sandboxing de apps e obter controle mais amplo do dispositivo.

Versions

Affected
Android Open Source Project (AOSP) versões 14, 15, 16 e 16-QPR2, conforme tabela do boletim de segurança de junho/2026 (componente Framework, bug A-430889718).
Fixed in
Nível de patch de segurança Android 2026-06-05 ou posterior corrige esta falha, junto com as demais listadas no boletim de junho/2026. O Google publica os patches correspondentes no AOSP até 48h após a divulgação inicial do boletim; links específicos por versão (14/15/16/16-QPR2) não estavam disponíveis na fonte consultada no momento da leitura.

How to protect

A correção é aplicar o patch de segurança do Android com nível 2026-06-05 ou posterior — o boletim de junho/2026 afirma que esse nível de patch endereça todas as falhas listadas, incluindo esta. Não há flag, configuração ou controle compensatório publicado pelo Google como paliativo; a única mitigação real é a atualização do sistema.

Para ambientes que não conseguem atualizar imediatamente, a superfície de exposição depende de impedir a instalação de apps não confiáveis — já que a exploração exige execução de código local prévia. Manter o Google Play Protect ativo reduz (mas não elimina) o risco de que um app malicioso chegue ao dispositivo, dado que a proteção monitora apps potencialmente nocivos; isso não corrige a falha em si, apenas dificulta a etapa inicial da cadeia de ataque.

O mito a evitar: acreditar que, por exigir acesso local (AV:L) e ausência de interação do usuário, o risco é baixo. A combinação com PR:N e a inclusão no catálogo KEV da CISA (com prazo de correção de 3 dias) indica que o fornecedor e a agência tratam isso como parte de cadeia de exploração ativa, provavelmente combinada com outra falha de entrada (drive-by, app maliciosos, etc.). Atualizar é a única ação que efetivamente remove a exposição.

How to detect

Nenhuma das fontes consultadas (boletim Android, catálogo KEV da CISA) publica indicadores de comprometimento, assinaturas de exploração ou padrões de log específicos para esta CVE. Como a exploração ocorre localmente dentro do processo/Framework do Android — não via tráfego de rede — detecção via SOC tradicional (firewall, proxy, IDS de rede) não se aplica; sinais possíveis seriam crashes ou comportamento anômalo do processo de sistema afetado, ou apps que solicitam poucas permissões e mesmo assim exibem comportamento de sistema elevado, mas não há assinatura pública confirmada para essa falha específica.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
In multiple locations, there is a possible way to achieve code execution due to an integer overflow. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
Google · Android
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.