CRITICAL🇬🇧 English

CVE-2025-48611

Buffer overflow w DeviceId.java — eskalacja uprawnień w Android

CVSS 10.0v3.1pub. 2026-03-10upd. 2026-03-30

Podatność w komponencie DeviceId systemu Google Android umożliwia lokalną eskalację uprawnień bez konieczności posiadania dodatkowych uprawnień przez atakującego. Luka wynika z brakującego sprawdzania zakresu (bounds check), co prowadzi do desynchronizacji trwałości danych.

Pokaż oryginał (EN)

In DeviceId of DeviceId.java, there is a possible desync in persistence due to a missing bounds check. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.

🤖 Analiza AI
Jak działa

W pliku DeviceId.java, w metodzie DeviceId, brakuje weryfikacji zakresu podczas operacji na danych. Pominięcie tego sprawdzania (CWE-120: buffer overflow) powoduje możliwość desynchronizacji w mechanizmie trwałości danych. Atakujący z dostępem lokalnym do urządzenia może wykorzystać tę nieprawidłowość bez konieczności interakcji użytkownika ani posiadania podwyższonych uprawnień wykonawczych.

Skutki

Atakujący może uzyskać lokalną eskalację uprawnień na podatnym urządzeniu z systemem Android, potencjalnie przejmując kontrolę nad zasobami systemowymi wykraczającymi poza swój oryginalny zakres uprawnień.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Pixel opublikowany 2026-03-01 pod adresem https://source.android.com/docs/security/bulletin/pixel/2026/2026-03-01

Kogo dotyczy

Google Android — wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Pixel z marca 2026)

Uwagi

Pomimo oceny CVSS 10.0 (maksymalnej) wektor ataku wskazuje na atak lokalny (AV:N w wektorze CVSS wydaje się niespójny z opisem podatności jako lokalnej eskalacji uprawnień — należy zweryfikować z oficjalnym biuletynem producenta). CISA KEV nie odnotowała aktywnego wykorzystania tej podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Google Android

    OS
    Google
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-16010CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Heap buffer overflow w Google Chrome na Android — sandbox escape

CVE-2016-1019CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku

CVE-2026-78937CRITICAL9.6ten sam produkt

Use after free in Search in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lever...

CVE-2026-79129CRITICAL9.6ten sam produkt

Use after free in Sessions in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lev...

CVE-2026-79152CRITICAL9.8ten sam produkt

Incorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local at...