GoogleはAndroidの脆弱性を124件迅速に修正しました。その中には、悪意ある攻撃者によって広く利用されていたものも含まれていました
Googleは2026年のAndroid向けに6月パッチをリリース
ポイント
- 発生した修正件数:124件、ゼロデイ1件(CVE‑2025‑48595)を含む。
- 重要な脆弱性 CVE‑2025‑48595 は、Android 14+で任意コード実行と権限昇格を可能にするエクスプロイトで、ターゲット攻撃に使用された。
- 発表日:2026年6月1日・5日(2回目のシリーズは1回目の全修正を含む)。
アップデートの配布方法
* Google Pixel デバイスはリリース直後にパッチが適用される。
* サードパーティ製デバイスメーカーは、ハードウェア固有の検証を追加で行う場合がある。
CVE‑2025‑48595 の経緯
| フェーズ | 日付 | 事件 |
|---|---|---|
| 発見 | 2025年3月 | Google が「限定的」利用を発見 |
| 修正 | 2026年6月 | 脆弱性は完全に修正されたが、実際の攻撃詳細は未公開 |
> *同様のエクスプロイトは以前、商用スパイソフトウェアや政府機関による高位対象者への攻撃で使用されていた。*
追加の重要修正
* System、Framework、および Qualcomm の閉源コードにおける18件の脆弱性が修正された。これらは DoS(サービス拒否)と権限昇格を可能にする可能性がある。
* 最も深刻なのは Framework 内のクリティカル脆弱性で、ユーザー操作なしにリモートで権限を昇格できる。
過去のゼロデイ例
| 脆弱性 | パッチ公開日 | 説明 |
|---|---|---|
| CVE‑2025‑48633 & CVE‑2025‑48572 | 2025年12月 | 高リスクで「ターゲット」利用が報告される。 |
| CVE‑2026‑21385(Qualcomm Display) | 2026年3月 | Qualcomm ディスプレイコンポーネントのゼロデイ。 |
脆弱性報奨金プログラム
* Google は報酬を更新し、Android の極めて危険なエクスプロイトに対して最大150万ドルまで支払うようになった。
* AI によって検出された脆弱性の報酬は削減される。
> *「最新バージョンのプラットフォーム改善により、Android の多くの脆弱性は利用が困難になっています。」* と Google 代表は述べた。
> *「ユーザーには Android を最新版へ更新するよう促しています。」*
結論
Google は124件の脆弱性を修正した広範なパッチセットをリリースし、ゼロデイ CVE‑2025‑48595 を含むクリティカルな問題も解決した。アップデートは Pixel で迅速に配布され、サードパーティ機器へは段階的に展開される。同社は脅威検出と修正を継続し、重大エクスプロイトへの報奨金を引き上げている。ユーザーは最大限の保護のため、できるだけ早く最新 Android バージョンへ移行することが推奨される。
コメント (0)
感想を共有してください。礼儀正しく、話題に沿ってお願いします。
コメントするにはログイン