← voltar
CVE-2025-48572highsob ataqueCWE-306

CVE-2025-48572

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 0.3%
da publicação à arma
Publicada no NVD8 de dez.
CISA KEV2 de dez.
probabilidade de exploração
0.3%top 82% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-12-23

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de escalonamento de privilégio local no Android Framework, no componente de sessões de mídia (MediaSessionService/MediaButtonReceiverHolder), que permite a um app já instalado burlar a restrição de Background Activity Launch (BAL) e abrir uma activity a partir do background sem qualquer interação do usuário. Está no catálogo KEV da CISA com indicação de exploração limitada e direcionada, o que pesa mais que o EPSS baixo (0,00232) sugere.

Detalhamento técnico

O bug fica no fluxo de entrega de broadcasts de botão de mídia. O método MediaButtonReceiverHolder.send(), usado pelo MediaSessionService para repassar eventos de mídia (play/pause/next) ao componente responsável pela sessão ativa, propagava capacidades de BroadcastOptions — especificamente as flags de 'while-in-use' (WIU) e 'background foreground service launch' (BFSL) — para o receptor do broadcast. Isso significa que qualquer app que se torne o alvo do broadcast de botão de mídia herdava, de forma não intencional, a permissão de iniciar activities a partir do background, mesmo sem ter esse direito por si só. É um caso de controle de acesso incorreto (CWE-284/CWE-862): o sistema concede uma capacidade privilegiada (BAL) a um componente com base na identidade de quem originou a sessão de mídia, não na identidade de quem efetivamente recebe o broadcast.

Como é explorada

O vetor é local (AV:L): exige um app malicioso já instalado no dispositivo, com privilégios baixos (PR:L) — não há execução remota nem via rede. O app precisa se posicionar como receptor do broadcast de botão de mídia (por exemplo, registrando-se como MediaButtonReceiver de uma sessão de mídia). A partir daí, ao receber o broadcast, ele herda a capacidade de lançar activities a partir do background sem interação do usuário (UI:N), contornando a proteção que o Android introduziu justamente para impedir apps em segundo plano de sequestrarem a tela. O resultado prático é abrir uma tela arbitrária por cima de outros apps — útil para overlays de phishing, sobreposição de UI ou como elo de uma cadeia maior de exploração. O boletim da Google sinaliza indícios de exploração limitada e direcionada dessa CVE, junto com a CVE-2025-48633 — perfil típico de campanhas de spyware/vigilância direcionada, e não de exploração massiva, o que explica o EPSS baixo mesmo estando confirmada no KEV.

Versões

Afetadas
Android Open Source Project versões 13, 14, 15 e 16 (componente Framework), conforme tabela do boletim de dezembro/2025 associada ao bug A-385736540.
Corrigidas em
Corrigido a partir do nível de patch de segurança 2025-12-01 (e mantido no nível 2025-12-05, que supersede o anterior) para Android 13, 14, 15 e 16.

Como se proteger

A correção está nos níveis de patch de segurança do Android 2025-12-01 e 2025-12-05 (a partir de 2025-12-05 todos os itens do boletim de dezembro/2025 estão cobertos). Aplicar a atualização do fabricante do dispositivo que traga esse patch level é a única mitigação real documentada — o boletim não descreve flag, configuração ou controle compensatório alternativo. Como o vetor exige um app malicioso já instalado, restringir a instalação de apps de fontes não confiáveis e manter verificação de apps ativa reduz a superfície, mas não elimina a falha; não substitui a atualização.

Como detectar

Não há assinatura de rede confiável, pois a exploração é inteiramente local, dentro do framework do Android. Em nível de dispositivo, sinais possíveis incluem: apps não reconhecidos registrando-se como receptores de botão de mídia (MediaButtonReceiver) sem relação óbvia com playback de áudio/vídeo; lançamentos de activity em background por apps que não estavam em foreground nem tinham foreground service ativo, visíveis em logs de Activity Manager/logcat relacionados a BAL; e verificação simples do security patch level do dispositivo (Configurações > Sobre o telefone) — qualquer valor anterior a 2025-12-01 é vulnerável.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
In multiple locations, there is a possible way to launch activities from the background due to a permissions bypass. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Google · Android