Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2025-48633

Android: logische fout in DevicePolicyManagerService misbruikt

Middel5,5Actief misbruikt sinds 2 dec 2025
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: NVD

Kerngegevens

Leverancier
Google
Product
Android
Soort software
browser
Getroffen versies
Android 13.0, 14.0, 15.0, 16.0
Oplossing
Update beschikbaar
Opgeloste versie
Nog geen update
Gepubliceerd
8 december 2025
Op de KEV-lijst sinds
2 december 2025
Laatst bijgewerkt
8 december 2025

Simpel uitgelegd

Wat is er aan de hand?

In Android zit een logische fout in DevicePolicyManagerService, het onderdeel dat het beheer van het apparaat regelt. Daardoor kan na de eerste inrichting van een toestel alsnog een zogeheten Device Owner worden toegevoegd, een beheerder met uitgebreide rechten. Het lek wordt volgens de Amerikaanse overheidsinstantie CISA actief misbruikt.

Wie loopt risico?

Het lek treft Android 13, 14, 15 en 16. De aanvaller heeft lokale toegang nodig, bijvoorbeeld via een app of code die al op het toestel draait. Daarna is geen aanvullende handeling van de gebruiker nodig. Heb je een toestel dat geen updates meer krijgt, dan loop je meer risico.

Wat moet je doen?

  1. Controleer je Android-versie en beveiligingsupdate

    Kijk in de instellingen van je toestel onder Over de telefoon welke Android-versie en welk niveau van beveiligingsupdate je hebt.

  2. Installeer de nieuwste update

    Controleer in de instellingen of er een systeemupdate beschikbaar is en installeer die. De fix staat in het Android-beveiligingsbulletin van december 2025 van Google. Dezelfde update is ook relevant voor CVE-2025-48572.

  3. Geen update beschikbaar? Vraag het na

    Krijg je nog geen update, vraag dan bij de fabrikant of je provider wanneer die komt en volg hun advies.

  4. Beperk het risico tot je bent bijgewerkt

    Installeer alleen apps uit vertrouwde bronnen, zoals de officiële appwinkel. Verwijder apps die je niet kent of niet meer gebruikt.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2025-48572. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

De fout zit in de functie hasAccountsOnAnyUser in DevicePolicyManagerService.java, onderdeel van het Android-framework. Door een logische fout in de code kan na de provisioning alsnog een Device Owner worden toegevoegd. Dat leidt tot lokale escalatie van rechten. De aanvaller heeft geen extra uitvoerrechten nodig en gebruikersinteractie is niet vereist. De CVSS-vector is AV:L/AC:L/PR:L/UI:N met hoge impact op vertrouwelijkheid. CISA noemt het lek in de KEV-lijst 'Android Framework Information Disclosure Vulnerability'.

CVSS-vector (versie 3.1, basisscore 5,5, bron: NVD)

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 2 december 2025
Deadline van CISA
23 december 2025
Gebruikt door ransomwaregroepen
Niet bekend

Bronnen

Deel dit lek