Google heeft de beveiligingsupdates voor Android van juni 2026 uitgebracht, waarmee in totaal 124 kwetsbaarheden worden aangepakt. Onder deze geboden fixes bevindt zich een zero-day kwetsbaarheid die actief wordt misbruikt in gerichte aanvallen. Het betreft een ernstig beveiligingslek in het Android Framework (CVE-2025-48595) dat lokale aanvallers in staat stelt om code uit te voeren en privileges te escaleren op apparaten met Android 14 of hoger.
Volgens het Android Security Bulletin van maart 2025 zijn er aanwijzingen dat deze kwetsbaarheid beperkt en gericht wordt uitgebuit. Google benadrukt dat exploitatie van veel kwetsbaarheden op Android wordt bemoeilijkt door verbeteringen in nieuwere versies van het platform en raadt gebruikers aan om hun apparaten zo snel mogelijk bij te werken naar de nieuwste Android-versie.
Hoewel Google nog geen technische details of aanvullende informatie over de lopende aanvallen heeft vrijgegeven, zijn vergelijkbare kwetsbaarheden in het verleden misbruikt door commerciële spyware en door staten gesteunde operaties die zich richten op hooggeplaatste of interessante doelwitten. Naast deze zero-day zijn er met de updates ook 18 kritieke kwetsbaarheden verholpen in onder meer het systeem, het framework en Qualcomm-componenten. Deze lekken kunnen leiden tot denial-of-service en privilege-escalatie op niet-gepatchte apparaten.
De ernstigste kwetsbaarheid betreft een kritieke fout in het Framework die een remote privilege-escalatie mogelijk maakt zonder dat extra uitvoeringsrechten of gebruikersinteractie nodig zijn. Google heeft op 1 en 5 juni twee patchsets uitgebracht, waarbij de laatste alle fixes van de eerste bevat plus aanvullende patches voor gesloten broncode van derden en kernelonderdelen, die mogelijk niet op alle apparaten van toepassing zijn. Pixel-apparaten ontvangen de updates direct, terwijl andere fabrikanten doorgaans meer tijd nodig hebben om de patches te testen en aan te passen aan hun hardware.
Google heeft eerder dit jaar ook patches uitgebracht voor andere zero-days die onder beperkte, gerichte exploitatie vielen, waaronder twee in december 2025 en één in maart 2026 voor een Qualcomm display-component. Daarnaast heeft Google vorige maand het beloningsprogramma voor kwetsbaarheden in Android en Chrome aangepast, met beloningen tot 1,5 miljoen dollar voor sommige Android-exploits en een verlaging van de uitbetalingen voor kwetsbaarheden die makkelijker te vinden zijn met behulp van kunstmatige intelligentie. Meer informatie over de patchdetails is te vinden in het Android Security Bulletin van juni 2026.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *