Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In het Android-framework zijn meerdere plekken waar een app op de achtergrond activiteiten kan starten, terwijl dat eigenlijk niet mag. De controle op rechten is te omzeilen. Daardoor kan een aanvaller die al code op het toestel draait, meer rechten krijgen dan bedoeld. Dit lek wordt volgens de Amerikaanse overheidsinstantie CISA al actief misbruikt.
Wie loopt risico?
Risico lopen toestellen met Android 13, 14, 15 en 16 die de beveiligingsupdate nog niet hebben. De aanvaller moet eerst lokaal code op het toestel kunnen uitvoeren, bijvoorbeeld via een schadelijke app. Daarna is er geen handeling van jou meer nodig. Het lek geeft dus geen toegang van buitenaf, maar kan wel een tweede stap in een aanval zijn.
Wat moet je doen?
Controleer je Android-versie en patchniveau
Kijk in de instellingen van je toestel welke Android-versie en welke beveiligingsupdate erop staan. Het lek geldt voor Android 13, 14, 15 en 16.
Installeer de beveiligingsupdate
Installeer de beschikbare systeemupdate van je toestelfabrikant. De fix staat in het Android-beveiligingsbulletin van december 2025 van Google. Dezelfde update is ook het advies voor CVE-2025-48633.
Wacht je nog op een update?
Vraag bij de fabrikant of provider van je toestel wanneer de update beschikbaar komt. Installeer in de tussentijd alleen apps uit vertrouwde bronnen, zoals de Play Store.
Beheer je toestellen voor een organisatie?
Controleer via je apparaatbeheer welke toestellen de update nog missen en zorg dat die worden bijgewerkt. Volg daarbij het advies van de leverancier.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2025-48633. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in het Android-framework (frameworks/base) op meerdere plekken. Door een omzeiling van de rechtencontrole kan een app activiteiten starten vanuit de achtergrond. Dat hoort normaal geblokkeerd te zijn. Het gaat om ontbrekende controle op een kritieke functie (CWE-306). De kwetsbaarheid is lokaal uit te buiten met weinig rechten, zonder gebruikersinteractie en zonder extra uitvoeringsrechten. Het kan leiden tot lokale escalatie van rechten met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De CVSS-score is 7,8 (vector CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H).
CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-306 · Ontbrekende authenticatie voor een kritieke functie
- Aanvalsroute
- Alleen met toegang tot het apparaat
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 2 december 2025
- Deadline van CISA
- 23 december 2025
- Gebruikt door ransomwaregroepen
- Niet bekend