← volver
CVE-2025-21480highbajo ataqueCWE-863

Incorrect Authorization in Graphics Windows

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.6epss 0.5%
de la publicación al arma
Publicada en NVD3 jun
CISA KEV3 jun
probabilidad de explotación
0.5%top 61% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-06-24

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de autorização incorreta (CWE-863) no driver/firmware da GPU de múltiplos chipsets Qualcomm Snapdragon, que permite execução não autorizada de comandos no GPU micronode e corrupção de memória ao processar uma sequência específica de comandos. A CISA confirma exploração ativa e incluiu a falha no catálogo KEV, apesar do EPSS baixo — sinal de que o exploit é direcionado (provavelmente ligado a spyware/exploração móvel) e não massivo.

Detalle técnico

O vetor CVSS (AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) descreve o cenário: acesso local ao dispositivo, sem necessidade de privilégios elevados, mas com interação do usuário exigida, e mudança de escopo de segurança (Scope Changed) — ou seja, o componente vulnerável (GPU micronode) processa comandos que deveriam ser validados por outro componente de segurança, e a falha permite que esse controle seja contornado. O CWE associado, CWE-863 (Incorrect Authorization), indica que o problema não é falta total de autenticação, mas uma checagem de autorização malfeita: algum caminho de código aceita ou executa comandos do GPU micronode sem validar corretamente se quem os enviou tinha permissão para tal sequência.

Cómo se explota

O vetor local (AV:L) e a exigência de interação do usuário (UI:R) indicam que a exploração provavelmente depende de um aplicativo ou processo já em execução no dispositivo — por exemplo, um app instalado pela vítima, ou conteúdo que force a vítima a interagir — que envia a sequência de comandos específica ao driver/firmware da GPU para acionar a corrupção de memória. Não é uma falha exploravel remotamente pela rede sem esse pé no dispositivo.

O impacto pleno em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) combinado com Scope Changed sugere que a corrupção de memória no GPU micronode pode ser escalada para comprometer partes do sistema fora do processo que originou o ataque — compatível com escalonamento de privilégios ou execução de código com privilégios do subsistema gráfico/kernel.

A CISA confirma exploração ativa (presença no KEV), mas não detalha se o exploit foi observado em campanhas de spyware comercial, ataques direcionados ou pesquisa pública. O EPSS extremamente baixo (0.00435) reforça que não há exploração massiva ou automatizada em larga escala — o padrão típico de falhas Qualcomm em GPU/kernel usadas em cadeias de exploração direcionadas contra dispositivos específicos.

Versiones

Afectadas
Múltiplos chipsets Qualcomm Snapdragon (lista detalhada de SoCs/famílias afetadas consta no bulletin de segurança de junho de 2025 da Qualcomm; não apuramos aqui a lista específica de modelos).
Corregidas en
Correção disponibilizada pela Qualcomm aos fabricantes de dispositivos (OEMs) via bulletin de junho de 2025; a versão de firmware/driver corrigida e o cronograma de disponibilização variam por fabricante e modelo de dispositivo — não há uma única 'versão fixa' aplicável universalmente.

Cómo protegerse

O caminho correto é aplicar a atualização de firmware/driver de GPU distribuída pelo fabricante do chipset (Qualcomm) e, na prática, pelo OEM do dispositivo (fabricante do smartphone/tablet), via patch de segurança do Android que incorpora o bulletin da Qualcomm de junho de 2025. A CISA explicitamente orienta verificar com cada OEM o status de patching, porque a Qualcomm fornece o código-fonte da correção aos fabricantes, mas cada um libera em cronograma próprio.

Não há workaround de configuração conhecido e documentado para esta CVE especificamente — a orientação da CISA é aplicar a mitigação do fornecedor ou, se não houver correção disponível para o dispositivo, descontinuar o uso do produto. Isso é relevante em ambientes com aparelhos Android/IoT baseados em Snapdragon que já saíram do ciclo de suporte do OEM e não recebem mais patches de segurança — nesses casos não existe mitigação técnica real além de isolar ou substituir o dispositivo.

O prazo definido pela CISA para agências federais dos EUA (BOD 22-01) foi 24/06/2025, doze dias após a inclusão no KEV — indicativo da severidade percebida pela agência, mesmo com EPSS baixo.

Cómo detectar

Não há assinatura ou indicador de comprometimento público e confiável para esta CVE nas fontes consultadas. Como a exploração ocorre no nível de driver/firmware de GPU e exige execução local de uma sequência específica de comandos, detecção via log de sistema operacional convencional é pouco provável; ambientes com telemetria de segurança móvel (EDR mobile) podem observar comportamento anômalo do processo que interage com a interface do driver GPU, mas não existe padrão de detecção divulgado publicamente.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Memory corruption due to unauthorized command execution in GPU micronode while executing specific sequence of commands.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Productos afectados
Qualcomm, Inc. · Snapdragon