گوگل در بهروزرسانی امنیتی ماه دسامبر ۲۰۲۵ برای سیستمعامل اندروید، ۱۰۷ آسیبپذیری را اصلاح کرده که دو مورد از آنها پیشتر در حملات واقعی مورد سوءاستفاده قرار گرفتهاند.
این دو آسیبپذیری از نوع سطح بالا، هر دو در مؤلفه Framework قرار دارند:
- CVE-2025-48633: نقص افشای اطلاعات
- CVE-2025-48572: ضعف ارتقای دسترسی (Privilege Escalation)
گوگل جزئیاتی درباره ماهیت این حملات، نحوه زنجیره شدن یا گستره هدفگیری آنها منتشر نکرده اما در بیانیه خود تاکید کرده است شواهدی از «استفاده محدود و هدفمند» از این آسیبپذیریها در دست است.
در کنار این موارد، یک نقص امنیتی بحرانی دیگر نیز در مؤلفه Framework با شناسه CVE-2025-48631 وصله شده که میتواند بدون نیاز به سطح دسترسی خاص منجر به حمله انکار سرویس (DoS) از راه دور شود.
وصلههای ارائهشده شامل دو سطح وصله مجزا به تاریخهای ۱ دسامبر و ۵ دسامبر هستند، تا تولیدکنندگان دستگاههای اندرویدی بتوانند بخشی از آسیبپذیریهای مشترک را سریعتر برطرف کنند.
گوگل از کاربران خواسته تا بهمحض انتشار این بهروزرسانیها، دستگاههای خود را بهروزرسانی کنند.
این اقدامات در حالی صورت میگیرد که سه ماه پیش نیز دو آسیبپذیری فعال دیگر در هسته لینوکس (CVE-2025-38352) و (CVE-2025-48543) با خطر ارتقای دسترسی محلی توسط گوگل وصله شده بودند.
همزمان، سازمان امنیت سایبری و زیرساختهای ایالات متحده (CISA) نیز آسیبپذیریهای CVE-2025-48572 و CVE-2025-48633 را به فهرست آسیبپذیریهای مورد سوءاستفاده افزوده و تمامی نهادهای فدرال را موظف کرده تا پیش از ۲۳ دسامبر، این وصلهها را اعمال کنند.
توضیحات بیشتر:
Google Patches 107 Android Flaws, Including Two Framework Bugs Exploited in the Wild
