RCE атака без кликване: Google потвърди критична уязвимост, даваща пълен достъп до Android телефоните

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Хакерите могат да проникнат в Android телефона, докато просто прелиствате лентата с новини.

Google издаде спешно предупреждение за критична уязвимост в Android, която позволява на атакуващите да изпълняват произволен код на устройство без каквото и да било участие от страна на потребителя. Уязвимостта Zero Click е открита в системните компоненти на операционната система и е описана в бюлетина за сигурност на Android от ноември 2025 г.

Уязвимостта е получила идентификатор CVE-2025-48593 и е призната за една от най-опасните уязвимости в последно време. Тя засяга множество версии на Android Open Source Project (AOSP) – от версия 13 до 16 – и може да бъде използвана за отдалечено изпълнение на код (RCE – remote code execution), без да изисква допълнителни разрешения или действия от собственика на устройството.

Google изчисли, че нападателите могат да се възползват от грешката чрез изпращане на специално създадени мрежови пакети или разпространение на злонамерени приложения чрез магазини на трети страни и странични инсталации. Успешната атака отваря пълен достъп до устройството, включително възможност за кражба на данни, инсталиране на софтуер за откуп или превръщане на смартфона в елемент на ботнет. Проблемът е регистриран вътрешно под идентификационен номер на грешка в Android A-374746961 и вече е отстранен в най-новите компилации на AOSP.

Причината за уязвимостта е свързана с неправилна обработка на системните процеси, което позволява инжектирането на произволен код по време на нормалните операции – например при стартиране на приложения или синхронизиране на данните във фонов режим. Изследователите отбелязват, че тази грешка напомня на предишни случаи на повреждане на паметта, използвани за увеличаване превилегиите на устройството.

RCE атака без кликване: Google потвърди критична уязвимост, даваща пълен достъп до Android телефоните

Освен това в бюлетина е посочен още един бъг – CVE-2025-48581. Той е класифициран като високорискова уязвимост с повишаване на привилегиите (EoP) и също присъства в системния компонент. За разлика от RCE, тя изисква предварителен достъп до системата, за да бъде използвана, но позволява на приложението да получи неоторизиран контрол върху чувствителни функции на устройството.

Устройствата с Android 10 и по-новите версии ще могат да получат актуализацията за сигурност, но собствениците на по-стари модели рискуват да останат незащитени, ако производителите забавят пускането на пачове. Google препоръчва на всички потребители да проверят за актуализации възможно най-скоро чрез Настройки – Система – Актуализация на системата и да зададат ниво на сигурност 2025-11-01, което напълно отстранява тези грешки.

Корпорацията подчертава, че досега не са регистрирани активни експлойти, но естеството на уязвимостта я прави особено опасна за правителствени и публични фигури, които често са обект на целенасочени атаки. Фрагментацията на Android все още е един от ключовите проблеми на екосистемата и затова навременната реакция на производителите е от решаващо значение за защитата на потребителите. Експертите съветват да се активират автоматичните актуализации и да се избягва инсталирането на приложения от непроверени източници – това остава най-надеждният начин за минимизиране на рисковете на фона на нарастването на мобилните заплахи.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини