本文来源: admin
66
|
谷歌发布 2026 年 6 月安卓安全补丁,共计修复 124 项系统漏洞,其中CVE-2025-48595权限提升漏洞已被黑客在真实定向攻击中实战利用。 本次安全更新覆盖全系统 124 处安全缺陷,漏洞 CVE-2025-48595 CVSS 评级 8.4 分,为本次补丁重点,该漏洞现已出现野外利用案例。 受影响系统版本:Android 14、Android 15、Android 16 以及 Android 16 QPR2。据谷歌安卓安全公告,漏洞根源为整数溢出缺陷,可实现代码执行与本地权限提升;攻击者无需前置权限,即可借助该漏洞获取系统高权限。 谷歌证实已有监测迹象显示该漏洞正遭遇小规模定向入侵。 官方预警原文:“监测数据表明 CVE-2025-48595 正被有限范围的定向攻击所利用。” 谷歌未披露攻击发起方、受害设备数量以及漏洞的传播途径。 谷歌口中的 “有限定向利用” 为行业惯用表述,一般指代精准选取少量目标的针对性攻击,区别于大范围蠕虫式批量入侵。历史同类安卓漏洞事后多被证实关联商业间谍软件厂商或国家级情报攻击,袭击对象包含记者、政界人士、企业高管、公职人员等。 现阶段暂无公开线索锁定漏洞利用团伙,但多项特征表明这并非普通黑产攻击:漏洞属于本地触发型、无需用户交互,位于安卓系统核心框架层。安全研究人员研判主流攻击路径:恶意 App 安装后利用该漏洞提权,最终完整接管受控手机。 该漏洞能力高度契合商业监控间谍软件的使用需求。间谍软件团伙无需批量感染海量设备,攻陷少量高价值目标即可获得高额收益,盈利逻辑和勒索病毒存在明显区别。 美国 CISA 已于 2026 年 6 月 2 日将 CVE-2025-48595 录入已知在野利用漏洞 KEV 清单,要求美国联邦文职行政机构在6 月 5 日前完成漏洞修复。 除高危在野漏洞外,谷歌同步修补安卓系统组件内多处可造成权限提升的安全问题,补丁分两个基线版本:2026-06-01、2026-06-05。安装后者补丁可囊括前者全部修复内容,外加 Linux 内核、高通、联发科、展锐、Imagination 等第三方芯片厂商配套漏洞补丁。 安卓碎片化升级机制仍是漏洞防护最大阻碍:谷歌亲儿子 Pixel 机型可立刻接收补丁,其余品牌厂商需二次适配、测试后推送更新,大量终端在漏洞披露后数周乃至数月仍暴露在风险之中。黑客深谙该现状,多数漏洞的抢注利用窗口期自补丁发布之日正式开启,而非漏洞被发现时。 ![]() |
据威胁情报公司 Defused 称,攻击者已开始利用 Oracle E-Business Suite (EBS) 财务应...
Microsoft 将最近导致超过 140 个 npm 软件包受损的 Mastra AI 供应链攻击归因于朝鲜...
Siemens 正在通知客户,其 Desigo CC 楼宇管理系统的补丁文件被多个网络安全解决方案...
九州电力株式会社披露了一起物理安全事件,影响了超过 1000 万客户的隐私数据。 在一...
对 The Gentlemen 行动的一项新分析显示,这个以经济为动机的威胁组织最初是作为附属...
根据网络安全公司 Mandiant 的一份最新报告,Silent Ransom Group 勒索团伙正在积极针...
思科周四向客户通报,其 SD-WAN 产品又发现一个已被在野利用的漏洞——这是 2026 年检...
Meta 表示,在最近一起滥用 AI 驱动的账户恢复支持工具的攻击中,约有 2 万个 Instagr...