Android (ASB) Seite 9
Schwachstellen-Reports
1039 ReportsZeige 401 bis 450 von 1039
-
Google Chrome – Use-after-free in GPU ermöglicht Sandbox-Escape
CVE-2026-15772 HochEine Use-after-free-Schwachstelle in der GPU-Komponente von Google Chrome auf Android vor Version 150.0.7871.125 erlaubte es einem entfernten Angreifer, der den Renderer-Prozess bereits kompromittiert hatte, über eine präparierte HTML-Seite potenziell einen Sandbox-Escape durchzuführen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: auf Chrome 150.0.7871.125 oder neuer aktualisieren.
CVSS: 8.3 Publiziert: Referenz: NVD -
Android – Memory Overwrite in cpm_fwtp_msg_handler
CVE-2025-48647 HochIn der Funktion cpm_fwtp_msg_handler von cpm/google/lib/tracepoint/cpm_fwtp_ipc.c kann eine unzureichende Eingabevalidierung zu einem Memory Overwrite führen. Die Schwachstelle ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2026-20970 – Fehlerhafte Zugriffskontrolle in Android SLocation
CVE-2026-20970 HochIn SLocation besteht laut NVD vor dem SMR Jan-2026 Release 1 eine Schwachstelle durch fehlerhafte Zugriffskontrolle, über die lokale Angreifer privilegierte APIs ausführen können. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Einspielen des Sicherheitsupdates SMR Jan-2026 Release 1 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Use After Free im PROCA-Treiber ermöglicht lokale Codeausführung
CVE-2026-20971 HochEine Use-After-Free-Schwachstelle im PROCA-Treiber vor dem SMR-Release Jan-2026 Release 1 erlaubt lokalen Angreifern potenziell das Ausführen beliebigen Codes. Laut CVSS-Vektor genügt ein lokaler Angriff mit niedrigen Rechten ohne Benutzerinteraktion; die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind hoch. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das Sicherheitsupdate SMR Jan-2026 Release 1 oder neuer einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Out-of-Bounds-Write in der Display-Komponente ermöglicht lokale Rechteausweitung
CVE-2025-20778 HochIn der Display-Komponente kann es wegen einer fehlenden Bereichsprüfung zu einem Schreibzugriff ausserhalb der Speichergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, sofern ein Angreifer bereits System-Privilegien erlangt hat; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Die Quelle nennt Patch ID ALPS10184870 und Issue ID MSV-4729. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: den referenzierten Patch über die Sicherheitsupdates des Herstellers einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android (ASB): Use-after-Free in der Display-Komponente
CVE-2025-20780 HochIn der Display-Komponente kann ein Use-after-Free zu einer Speicherbeschädigung führen. Das kann eine lokale Rechteausweitung ermöglichen, wenn ein Angreifer bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das Sicherheitsupdate mit Patch ID ALPS10184061 (Issue ID MSV-4712) einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Use-after-Free in der Display-Komponente
CVE-2025-20781 HochIn der Display-Komponente kann durch einen Use-after-Free eine Speicherbeschädigung auftreten. Das kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer zuvor bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Die Quelle nennt Patch ID ALPS10182914 und Issue ID MSV-4699. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android (ASB) – Out-of-bounds Write in KeyInstall ermöglicht lokale Rechteausweitung
CVE-2025-20795 HochIn der Komponente KeyInstall kann es wegen einer fehlenden Grenzprüfung zu einem Schreibzugriff ausserhalb der Puffergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Ein Patch ist verfügbar (Patch ID: ALPS10276761). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Out-of-Bounds-Write in imgsys ermöglicht lokale Rechteausweitung
CVE-2025-20796 HochIn der Komponente imgsys kann es wegen unzureichender Eingabevalidierung zu einem Schreibzugriff ausserhalb der Speichergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, sofern ein Angreifer bereits System-Privilegien erlangt hat; für die Ausnutzung ist laut Quelle Benutzerinteraktion erforderlich. Die Quelle nennt Patch ID ALPS10314745 und Issue ID MSV-5553. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: den referenzierten Patch über die Sicherheitsupdates des Herstellers einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android (ASB): Out-of-Bounds-Write in der Battery-Komponente
CVE-2025-20797 HochIn der Battery-Komponente ermöglicht eine fehlende Bereichsprüfung einen Out-of-Bounds-Write. Das kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das Sicherheitsupdate mit Patch ID ALPS10315812 (Issue ID MSV-5534) einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Out-of-Bounds Write in der Battery-Komponente
CVE-2025-20798 HochIn der Battery-Komponente kann wegen einer fehlenden Bereichsprüfung ein Out-of-Bounds Write auftreten. Das kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer zuvor bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Die Quelle nennt Patch ID ALPS10315812 und Issue ID MSV-5533. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android (ASB) – Use-after-free in c2ps ermöglicht lokale Rechteausweitung
CVE-2025-20799 HochIn der Komponente c2ps kann es durch einen Use-after-free zu einer Speicherbeschädigung kommen. Dies kann zu einer lokalen Rechteausweitung führen, wenn ein Angreifer bereits System-Rechte erlangt hat; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Ein Patch ist verfügbar (Patch ID: ALPS10274607). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Out-of-Bounds-Write in mminfra ermöglicht lokale Rechteausweitung
CVE-2025-20800 HochIn der Komponente mminfra kann es wegen einer fehlenden Bereichsprüfung zu einem Schreibzugriff ausserhalb der Speichergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, sofern ein Angreifer bereits System-Privilegien erlangt hat; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. Die Quelle nennt Patch ID ALPS10267349 und Issue ID MSV-5033. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: den referenzierten Patch über die Sicherheitsupdates des Herstellers einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2025-36924 – Out-of-Bounds-Write in Android-Modem-Komponente (ss_LcsManagement)
CVE-2025-36924 HochIn der Funktion ss_DecodeLcsAssistDataReqMsg von ss_LcsManagement.c besteht laut NVD ein Out-of-Bounds-Write aufgrund einer fehlerhaften Grenzwertprüfung. Dies kann zu einer ferngesteuerten (proximalen/benachbarten) Rechteausweitung führen, ohne zusätzliche Ausführungsrechte und ohne Benutzerinteraktion. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
Android gxp_buffer – Out-of-Bounds Write erlaubt Rechteausweitung
CVE-2025-36928 HochIn GetHostAddress von gxp_buffer.h besteht wegen einer fehlerhaften Grenzwertprüfung die Möglichkeit eines Out-of-Bounds-Write. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; eine Benutzerinteraktion ist nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Out-of-Bounds-Lesezugriff in aoc_service_read_message (aoc_ipc_core.c)
CVE-2025-36918 HochIn der Funktion aoc_service_read_message in aoc_ipc_core.c von Android kann eine unzureichende Eingabevalidierung zu einem Out-of-Bounds-Lesezugriff führen. Dies ermöglicht eine lokale Rechteausweitung, wobei für die Ausnutzung bereits System-Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Double-free in aocc_read (aoc_channel_dev.c)
CVE-2025-36919 HochIn der Funktion aocc_read von aoc_channel_dev.c kann es durch fehlerhaftes Locking zu einem Double-free kommen. Die Lücke kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Heap-Overflow im NrmmDecoder ermöglicht Rechteausweitung
CVE-2025-36923 HochIn der Funktion NrmmDecoder::DecodeSORTransparentContext von cn_NrmmDecoder.cpp in Android besteht durch einen Heap-Buffer-Overflow ein möglicher Out-of-Bounds-Schreibzugriff. Dies kann zu einer Rechteausweitung aus unmittelbarer Nähe bzw. dem angrenzenden Netz führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
Android: Out-of-bounds-Write in WAVES_send_data_to_dsp ermöglicht lokale Rechteausweitung
CVE-2025-36925 HochIn WAVES_send_data_to_dsp aus libaoc_waves.c besteht ein möglicher Schreibzugriff ausserhalb der Puffergrenzen, weil eine Bereichsprüfung fehlt. Die Lücke kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Out-of-bounds-Write in GetTachyonCommand (tachyon_server_common.h)
CVE-2025-36927 HochIn der Funktion GetTachyonCommand in tachyon_server_common.h kann es wegen einer fehlenden Bereichsprüfung zu einem Schreibzugriff ausserhalb der Speichergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Out-of-Bounds-Schreibzugriff in GetHostAddress (gxp_buffer.h)
CVE-2025-36930 HochIn der Funktion GetHostAddress in gxp_buffer.h von Android kann eine fehlende Bereichsprüfung zu einem Out-of-Bounds-Schreibzugriff führen. Dies ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Out-of-bounds-Write in GetHostAddress (gxp_buffer.h)
CVE-2025-36931 HochIn der Funktion GetHostAddress von gxp_buffer.h ermöglicht eine fehlende Bereichsprüfung ein mögliches Schreiben ausserhalb der Puffergrenzen. Die Lücke kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Speicherüberschreibung in tracepoint_msg_handler ermöglicht lokale Rechteausweitung
CVE-2025-36932 HochIn tracepoint_msg_handler aus cpm/google/lib/tracepoint/tracepoint_ipc.c besteht eine mögliche Speicherüberschreibung aufgrund unzureichender Eingabevalidierung. Die Lücke kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Speicherbeschädigung durch uninitialisierte Daten in trusty_ffa_mem_reclaim
CVE-2025-36935 HochIn der Funktion trusty_ffa_mem_reclaim in shared-mem-smcall.c kann es durch uninitialisierte Daten zu einer Speicherbeschädigung kommen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Out-of-Bounds-Schreibzugriff in GetTachyonCommand (tachyon_server_common.h)
CVE-2025-36936 HochIn der Funktion GetTachyonCommand in tachyon_server_common.h von Android kann ein Integer-Überlauf zu einem Out-of-Bounds-Schreibzugriff führen. Dies ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android SettingsSliceProvider – Rechteausweitung durch Confused Deputy
CVE-2025-48536 HochIn der Funktion grantAllowlistedPackagePermissions von SettingsSliceProvider.java besteht durch ein Confused-Deputy-Problem die Möglichkeit, dass eine Dritt-App geschützte Einstellungen verändert. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; eine Benutzerinteraktion ist nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Umgehung der Benutzerprofilgrenze durch weitergeleiteten Intent
CVE-2025-48566 HochAn mehreren Stellen besteht durch unzureichende Eingabevalidierung eine moegliche Umgehung der Benutzerprofilgrenze mittels eines weitergeleiteten Intents. Dies kann ohne zusaetzliche Ausfuehrungsrechte zu einer lokalen Rechteausweitung fuehren; eine Benutzerinteraktion ist zur Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android MediaSessionRecord – Rechteausweitung durch FGS-Missbrauch
CVE-2025-48573 HochIn der Funktion sendCommand von MediaSessionRecord.java besteht durch Missbrauch von Foreground Services im while-in-use-Zustand die Möglichkeit, einen Foreground Service zu starten, während die App im Hintergrund ist. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; eine Benutzerinteraktion ist nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Berechtigungsumgehung in Android CertInstaller ermöglicht Rechteausweitung
CVE-2025-48575 HochIn mehreren Funktionen der Datei CertInstaller.java von Android besteht aufgrund einer Berechtigungsumgehung die Möglichkeit, Zertifikate zu installieren. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2025-48589 – Logikfehler in Android HeaderPrivacyIconsController
CVE-2025-48589 HochIn mehreren Funktionen von HeaderPrivacyIconsController.kt besteht laut NVD durch einen Logikfehler die Möglichkeit, Berechtigungen über Nutzergrenzen hinweg zu erteilen. Dies kann zu einer lokalen Rechteausweitung führen, ohne zusätzliche Ausführungsrechte und ohne Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Rechteausweitung durch Kontaktabfluss aus dem Arbeitsprofil
CVE-2025-48586 HochIn onActivityResult der Datei EditFdnContactScreen.java besteht durch einen Confused-Deputy-Fehler die Möglichkeit, Kontakte aus dem Arbeitsprofil abzugreifen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Logikfehler in Android VoiceInteractionManagerService ermöglicht Rechteausweitung
CVE-2025-48620 HochIn der Funktion onSomePackagesChanged der Datei VoiceInteractionManagerService.java von Android kann der Komponentenname einer Drittanbieter-Anwendung aufgrund eines Logikfehlers auch nach der Deinstallation bestehen bleiben. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android/Linux arm-smmu-v3 – Out-of-Bounds Write erlaubt Rechteausweitung
CVE-2025-48624 HochIn mehreren Funktionen von arm-smmu-v3.c besteht wegen fehlerhafter Eingabevalidierung eine Möglichkeit für einen Out-of-Bounds-Write. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; eine Benutzerinteraktion ist nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2025-48629 – Unsicherer Standardwert in Android VoiceInteractionManagerService
CVE-2025-48629 HochIn findAvailRecognizer von VoiceInteractionManagerService.java besteht laut NVD durch einen unsicheren Standardwert die Möglichkeit, zur Standard-Spracherkennungs-App zu werden. Dies kann zu einer lokalen Rechteausweitung führen, ohne zusätzliche Ausführungsrechte und ohne Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android (pkvm): Out-of-bounds-Write ermoeglicht lokale Rechteausweitung
CVE-2025-48623 HochIn init_pkvm_hyp_vcpu der Datei pkvm.c besteht durch unzureichende Eingabevalidierung ein moeglicher Schreibzugriff ausserhalb der Grenzen. Dies kann ohne zusaetzliche Ausfuehrungsrechte zu einer lokalen Rechteausweitung fuehren; eine Benutzerinteraktion ist zur Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android CDM – Rechteausweitung durch fortbestehende Verknüpfungen
CVE-2025-48632 HochIn setDisplayName der Datei AssociationRequest.java besteht durch eine fehlerhafte Eingabeprüfung die Möglichkeit, dass CDM-Verknüpfungen bestehen bleiben, nachdem der Benutzer sie aufgehoben hat. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Leck von Audiodateien über Benutzerprofile hinweg
CVE-2025-22420 HochIn Android können an mehreren Stellen Audiodateien über Benutzerprofile hinweg abfliessen, verursacht durch ein Confused-Deputy-Problem. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 7.8 (Hoch). Geräte sollten mit den aktuellen Android-Sicherheitsupdates versorgt werden.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Logikfehler in Session.java ermöglicht Zugriff auf Bilder anderer Nutzer
CVE-2025-32328 HochIn mehreren Funktionen von Session.java besteht durch einen Logikfehler im Code die Möglichkeit, Bilder einzusehen, die einem anderen Nutzer des Geräts gehören. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Nutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Logikfehler in Session.java ermöglicht Zugriff auf fremde Bilder
CVE-2025-32329 HochIn mehreren Funktionen von Session.java erlaubt ein Logikfehler im Code, Bilder eines anderen Nutzers desselben Geräts einzusehen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Nutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android DisassociationProcessor – unberechtigtes Mitlesen von Benachrichtigungen
CVE-2025-48525 HochIn der Funktion disassociate von DisassociationProcessor.java in Android kann eine App aufgrund unzureichender Eingabevalidierung weiterhin Benachrichtigungen lesen, obwohl sie mit keinem Companion-Gerät mehr verknüpft ist. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist keine Benutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Cross-Profile-Informationsleck in NotificationStation.java
CVE-2025-48555 HochIn mehreren Funktionen von NotificationStation.java ist wegen eines Confused-Deputy-Problems eine profilübergreifende Offenlegung von Informationen möglich. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; Nutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Umgehung des Cross-Profile-Intent-Filters
CVE-2025-48565 HochAn mehreren Stellen im Code erlaubt ein Logikfehler, den Cross-Profile-Intent-Filter zu umgehen. Die Schwachstelle ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android MediaBrowser – Rechteausweitung durch Logikfehler
CVE-2025-48580 HochIn der Funktion connectInternal von MediaBrowser.java in Android kann eine App aufgrund eines Logikfehlers auch im Hintergrund auf eine While-in-Use-Berechtigung zugreifen. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist keine Benutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Logikfehler in BaseBundle.java ermöglicht Codeausführung
CVE-2025-48583 HochIn mehreren Funktionen von BaseBundle.java besteht wegen eines Logikfehlers im Code die Möglichkeit, beliebigen Code auszuführen. Dies ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind; Nutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Deaktivierung von Always-on-VPN über startAlwaysOnVpn (Vpn.java)
CVE-2025-48588 HochIn startAlwaysOnVpn in Vpn.java von Android lässt sich das Always-on-VPN aufgrund eines Logikfehlers im Code deaktivieren. Die Schwachstelle kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Benutzerinteraktion ist zur Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Out-of-Bounds Read in Parcel.cpp
CVE-2025-48596 HochIn der Funktion appendFrom von Parcel.cpp kann eine fehlende Bereichsprüfung zu einem Out-of-Bounds-Read führen. Die Schwachstelle ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Rechteausweitung über Tapjacking/Overlay-Angriff
CVE-2025-48597 HochAn mehreren Stellen in Android kann ein Benutzer über einen Tapjacking- bzw. Overlay-Angriff dazu gebracht werden, unbemerkt eine Berechtigung zu erteilen. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist laut Quelle keine Benutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Fehlende Berechtigungsprüfung in WifiScanModeActivity.java
CVE-2025-48599 HochIn mehreren Funktionen von WifiScanModeActivity.java lässt sich wegen einer fehlenden Berechtigungsprüfung eine Device-Config-Beschränkung umgehen. Dies ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind; Nutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – versteckte App-Installation über preparePackage (InstallPackageHelper.java)
CVE-2025-48606 HochIn preparePackage in InstallPackageHelper.java von Android kann eine App aufgrund eines Logikfehlers bei der Installation verborgen erscheinen, ohne dass ein Mechanismus zu ihrer Deinstallation existiert. Die Schwachstelle kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Benutzerinteraktion ist zur Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Rechteausweitung über Hintergrund-Aktivitätsstart in ActivityTaskManagerService
CVE-2025-48627 HochIn startNextMatchingActivity von ActivityTaskManagerService.java erlaubt ein Logikfehler im Code, eine Activity aus dem Hintergrund zu starten. Die Schwachstelle ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Android (ASB), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.