„Google“ išleido 2026 m. birželio mėn. „Android“ saugos pataisas, skirtas pašalinti 124 spragas, įskaitant vieną nulinės dienos trūkumą, išnaudotą tikslinėse atakose.
Vietiniai užpuolikai gali išnaudoti aktyviai piktnaudžiaujamą didelio sunkumo „Android Framework“ pažeidžiamumu (stebimi kaip CVE-2025-48595), kad įgytų kodo vykdymą ir padidintų privilegijas įrenginiuose, kuriuose veikia 14 ar naujesnės versijos „Android“.
„Yra požymių, kad CVE-2025-48595 gali būti ribotai, tikslingai naudojamas“, – pirmadienį 2025 m. kovo mėn. „Android“ saugos biuletenyje teigė bendrovė.

„Daugelio „Android“ problemų išnaudojimą apsunkina naujesnių „Android“ platformos versijų patobulinimai. Raginame visus vartotojus, jei įmanoma, atnaujinti į naujausią „Android“ versiją.
Nors „Google“ dar nepateikė techninės informacijos apie trūkumą arba nepateikė daugiau informacijos apie vykstančias atakas, nukreiptas į jį, panašiais trūkumais praeityje naudojosi komercinės šnipinėjimo programos ir nacionalinės valstybės operacijos, nukreiptos į aukšto lygio ar susidomėjusius asmenis.
Šio mėnesio „Android“ saugos naujinimai „Google“ ištaisė 18 kritinių sistemos, sistemos ir „Qualcomm“ uždarojo kodo komponentų spragų, kuriomis užpuolikai gali piktnaudžiauti, kad sukeltų paslaugų atsisakymo sąlygas ir padidintų privilegijas nepataisytuose „Android“ įrenginiuose.
„Sunkiausia iš šių problemų yra kritinis Framework komponento saugos pažeidžiamumas, dėl kurio privilegija gali būti padidinta nuotoliniu būdu be papildomų vykdymo privilegijų. Norint išnaudoti, naudotojo sąveika nereikalinga“, – pridūrė „Google“.
Pirmadienį „Google“ išleido du pataisų rinkinius: 2026-06-01 ir 2026-06-05 saugos pataisų lygius, o pastarasis sujungia visus pataisymus iš pirmosios partijos, taip pat uždarojo kodo trečiųjų šalių ir branduolio subkomponentų pataisas, kurios gali būti taikomos ne visiems „Android“ įrenginiams.
Nors „Google Pixel“ įrenginiai šiuos saugos naujinimus gaus iš karto, kiti pardavėjai dažnai užtruks ilgiau, kol juos išbandys ir pritaikys tam tikroms aparatinės įrangos konfigūracijoms.
„Google“ atstovas spaudai negalėjo iš karto komentuoti, kai „BleepingComputer“ susisiekė dėl išsamesnės informacijos apie CVE-2025-48595 atakas ir jų taikinius.
Gruodžio mėn. „Google“ išleido pataisas dviems kitoms labai pavojingoms nulinėms dienoms (CVE-2025-48633 ir CVE-2025-48572), o kovo mėn. išleido dar vieną „Qualcomm“ ekrano komponento (CVE-2026-21385) nulinės dienos trūkumą.
Praėjusį mėnesį „Google“ taip pat peržiūrėjo savo „Android“ ir „Chrome“ pažeidžiamumo atlygio programas, siūlydama iki 1,5 mln.

Automatiniai tikrinimo įrankiai suteikia tikrą vertę, tačiau jie buvo sukurti siekiant atsakyti į vieną klausimą: ar užpuolikas gali judėti tinkle? Jie nebuvo sukurti siekiant patikrinti, ar jūsų valdikliai blokuoja grėsmes, ar suveikia aptikimo taisyklės, ar galioja debesies konfigūracijos.
Šis vadovas apima 6 paviršius, kuriuos iš tikrųjų reikia patvirtinti.
Atsisiųskite dabar


