Incorrect Authorization in Graphics Windows
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de autorização incorreta (CWE-863) no driver/firmware da GPU de múltiplos chipsets Qualcomm Snapdragon, que permite execução não autorizada de comandos no GPU micronode e corrupção de memória ao processar uma sequência específica de comandos. A CISA confirma exploração ativa e incluiu a falha no catálogo KEV, apesar do EPSS baixo — sinal de que o exploit é direcionado (provavelmente ligado a spyware/exploração móvel) e não massivo.
Detalhamento técnico
O vetor CVSS (AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) descreve o cenário: acesso local ao dispositivo, sem necessidade de privilégios elevados, mas com interação do usuário exigida, e mudança de escopo de segurança (Scope Changed) — ou seja, o componente vulnerável (GPU micronode) processa comandos que deveriam ser validados por outro componente de segurança, e a falha permite que esse controle seja contornado. O CWE associado, CWE-863 (Incorrect Authorization), indica que o problema não é falta total de autenticação, mas uma checagem de autorização malfeita: algum caminho de código aceita ou executa comandos do GPU micronode sem validar corretamente se quem os enviou tinha permissão para tal sequência.
Como é explorada
O vetor local (AV:L) e a exigência de interação do usuário (UI:R) indicam que a exploração provavelmente depende de um aplicativo ou processo já em execução no dispositivo — por exemplo, um app instalado pela vítima, ou conteúdo que force a vítima a interagir — que envia a sequência de comandos específica ao driver/firmware da GPU para acionar a corrupção de memória. Não é uma falha exploravel remotamente pela rede sem esse pé no dispositivo.
O impacto pleno em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) combinado com Scope Changed sugere que a corrupção de memória no GPU micronode pode ser escalada para comprometer partes do sistema fora do processo que originou o ataque — compatível com escalonamento de privilégios ou execução de código com privilégios do subsistema gráfico/kernel.
A CISA confirma exploração ativa (presença no KEV), mas não detalha se o exploit foi observado em campanhas de spyware comercial, ataques direcionados ou pesquisa pública. O EPSS extremamente baixo (0.00435) reforça que não há exploração massiva ou automatizada em larga escala — o padrão típico de falhas Qualcomm em GPU/kernel usadas em cadeias de exploração direcionadas contra dispositivos específicos.
Versões
Como se proteger
O caminho correto é aplicar a atualização de firmware/driver de GPU distribuída pelo fabricante do chipset (Qualcomm) e, na prática, pelo OEM do dispositivo (fabricante do smartphone/tablet), via patch de segurança do Android que incorpora o bulletin da Qualcomm de junho de 2025. A CISA explicitamente orienta verificar com cada OEM o status de patching, porque a Qualcomm fornece o código-fonte da correção aos fabricantes, mas cada um libera em cronograma próprio.
Não há workaround de configuração conhecido e documentado para esta CVE especificamente — a orientação da CISA é aplicar a mitigação do fornecedor ou, se não houver correção disponível para o dispositivo, descontinuar o uso do produto. Isso é relevante em ambientes com aparelhos Android/IoT baseados em Snapdragon que já saíram do ciclo de suporte do OEM e não recebem mais patches de segurança — nesses casos não existe mitigação técnica real além de isolar ou substituir o dispositivo.
O prazo definido pela CISA para agências federais dos EUA (BOD 22-01) foi 24/06/2025, doze dias após a inclusão no KEV — indicativo da severidade percebida pela agência, mesmo com EPSS baixo.
Como detectar
Não há assinatura ou indicador de comprometimento público e confiável para esta CVE nas fontes consultadas. Como a exploração ocorre no nível de driver/firmware de GPU e exige execução local de uma sequência específica de comandos, detecção via log de sistema operacional convencional é pouco provável; ambientes com telemetria de segurança móvel (EDR mobile) podem observar comportamento anômalo do processo que interage com a interface do driver GPU, mas não existe padrão de detecção divulgado publicamente.