Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Android zit een logische fout in DevicePolicyManagerService, het onderdeel dat het beheer van het apparaat regelt. Daardoor kan na de eerste inrichting van een toestel alsnog een zogeheten Device Owner worden toegevoegd, een beheerder met uitgebreide rechten. Het lek wordt volgens de Amerikaanse overheidsinstantie CISA actief misbruikt.
Wie loopt risico?
Het lek treft Android 13, 14, 15 en 16. De aanvaller heeft lokale toegang nodig, bijvoorbeeld via een app of code die al op het toestel draait. Daarna is geen aanvullende handeling van de gebruiker nodig. Heb je een toestel dat geen updates meer krijgt, dan loop je meer risico.
Wat moet je doen?
Controleer je Android-versie en beveiligingsupdate
Kijk in de instellingen van je toestel onder Over de telefoon welke Android-versie en welk niveau van beveiligingsupdate je hebt.
Installeer de nieuwste update
Controleer in de instellingen of er een systeemupdate beschikbaar is en installeer die. De fix staat in het Android-beveiligingsbulletin van december 2025 van Google. Dezelfde update is ook relevant voor CVE-2025-48572.
Geen update beschikbaar? Vraag het na
Krijg je nog geen update, vraag dan bij de fabrikant of je provider wanneer die komt en volg hun advies.
Beperk het risico tot je bent bijgewerkt
Installeer alleen apps uit vertrouwde bronnen, zoals de officiële appwinkel. Verwijder apps die je niet kent of niet meer gebruikt.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2025-48572. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
De fout zit in de functie hasAccountsOnAnyUser in DevicePolicyManagerService.java, onderdeel van het Android-framework. Door een logische fout in de code kan na de provisioning alsnog een Device Owner worden toegevoegd. Dat leidt tot lokale escalatie van rechten. De aanvaller heeft geen extra uitvoerrechten nodig en gebruikersinteractie is niet vereist. De CVSS-vector is AV:L/AC:L/PR:L/UI:N met hoge impact op vertrouwelijkheid. CISA noemt het lek in de KEV-lijst 'Android Framework Information Disclosure Vulnerability'.
CVSS-vector (versie 3.1, basisscore 5,5, bron: NVD)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N- Aanvalsroute
- Alleen met toegang tot het apparaat
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 2 december 2025
- Deadline van CISA
- 23 december 2025
- Gebruikt door ransomwaregroepen
- Niet bekend