CVE-2025-21479
Qualcomm Multiple Chipsets Incorrect Authorization Vulnerability
Beschreibung
CVE-2025-21479 ist eine Schwachstelle in Qualcomm-Chipsaetzen, die auf einer fehlerhaften Autorisierung im GPU-Mikroknoten basiert. Ein Angreifer kann durch das Ausfuehren einer bestimmten Befehlssequenz eine Speicherbeschaedigung (Memory Corruption) im GPU-Subsystem ausloesen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.6 (HIGH) bewertet und ermoeglicht bei erfolgreicher Ausnutzung die vollstaendige Kompromittierung des betroffenen Geraets.
Die CISA hat CVE-2025-21479 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 24. Juni 2025. Der niedrige EPSS-Score von 0.097 % (27. Perzentil) deutet darauf hin, dass eine breitflaechige Ausnutzung derzeit noch nicht beobachtet wird, die Aufnahme in den KEV-Katalog jedoch gezielte Angriffe bestaetigt. Betroffen sind zahlreiche Qualcomm-Chipsaetze, die in Smartphones und IoT-Geraeten weltweit zum Einsatz kommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qualcomm | aqt1000 firmware | - |
| qualcomm | fastconnect 6200 firmware | - |
| qualcomm | fastconnect 6700 firmware | - |
| qualcomm | fastconnect 6900 firmware | - |
| qualcomm | fastconnect 7800 firmware | - |
| qualcomm | fastconnect 6800 firmware | - |
| qualcomm | qca6391 firmware | - |
| qualcomm | qcm4490 firmware | - |
| qualcomm | qcs4490 firmware | - |
| qualcomm | sd855 firmware | - |
| qualcomm | sm4635 firmware | - |
| qualcomm | sm6250 firmware | - |
| qualcomm | sm6650 firmware | - |
| qualcomm | sm6650p firmware | - |
| qualcomm | sm7325p firmware | - |
| qualcomm | sm7635 firmware | - |
| qualcomm | sm7675 firmware | - |
| qualcomm | sm7675p firmware | - |
| qualcomm | sm8550p firmware | - |
| qualcomm | sm8635 firmware | - |
Referenzen
Schwachstellentyp
CWE-863: Fehlerhafte Autorisierung
CVE-2025-21479 basiert auf CWE-863 (Fehlerhafte Autorisierung), einer Schwachstellenklasse, bei der Autorisierungspruefungen zwar vorhanden, aber fehlerhaft implementiert sind. Im Fall der betroffenen Qualcomm-GPU-Mikroknoten ermoeglicht eine unzureichende Autorisierungspruefung die Ausfuehrung unbefugter Befehle, die zu einer Speicherbeschaedigung fuehren koennen.
Weitere Informationen: CWE-863 — Fehlerhafte Autorisierung
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-21479 sind aufgrund der lokalen Natur des Angriffsvektors und der Moeglichkeit, den Scope zu veraendern, besonders gravierend. Der CVSS-Vektor zeigt einen lokalen Angriffsvektor (AV:L) mit niedriger Komplexitaet (AC:L) und keinen erforderlichen Privilegien (PR:N), jedoch ist Benutzerinteraktion erforderlich (UI:R). Der veraenderte Scope (S:C) bedeutet, dass die Schwachstelle Ressourcen ueber die verwundbare GPU-Komponente hinaus beeinflussen kann, was potenziell das gesamte Geraet betrifft. Vertraulichkeit (High): Ein Angreifer kann auf sensible Daten im Geraeatespeicher zugreifen, einschliesslich Anwendungsdaten, kryptografischer Schluessel und Authentifizierungsinformationen. Integritaet (High): Die Speicherbeschaedigung ermoeglicht die Manipulation von Daten und die potenzielle Installation von Schadsoftware. Verfuegbarkeit (High): Das betroffene Geraet kann durch Speicherkorruption instabil werden oder vollstaendig ausfallen. Obwohl der EPSS-Score mit 0.097 % auf eine begrenzte aktive Ausnutzung hindeutet, bestaetigt die KEV-Aufnahme gezielte Angriffe in freier Wildbahn.
Exploit-Reifegrad
CVE-2025-21479 weist eine mittlere Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung in der Praxis bestaetigt -- die Behebungsfrist ist der 24. Juni 2025. Der vergleichsweise niedrige EPSS-Score von 0.097 % (27. Perzentil) deutet darauf hin, dass die Ausnutzung bisher gezielt und nicht breitflaechig erfolgt. Es sind keine oeffentlichen Exploits oder Proof-of-Concept-Codes in den verfuegbaren Referenzen verzeichnet. Der Ransomware-Status ist als Unknown klassifiziert. Die Tatsache, dass Benutzerinteraktion erforderlich ist (UI:R), schraenkt die Automatisierbarkeit von Angriffen ein, dennoch ist bei gezielten Angriffen auf Mobilgeraete mit entsprechenden Qualcomm-Chipsaetzen erhoehte Wachsamkeit geboten.
Behebung
-
Firmware-Update installieren: Wenden Sie die von Qualcomm im Juni 2025 Security Bulletin bereitgestellten Patches an. Geraetehersteller muessen die Patches in ihre Firmware-Updates integrieren und an Endbenutzer verteilen.
-
Geraete-Updates pruefen: Stellen Sie sicher, dass alle Geraete mit betroffenen Qualcomm-Chipsaetzen (darunter SM6650, SM7675, SM8550P, FastConnect 6200/6700/6800/6900/7800 und weitere) auf die neueste vom Hersteller bereitgestellte Firmware aktualisiert werden.
-
Zugriff auf GPU-Funktionen beschraenken: Implementieren Sie als Zwischenmassnahme Richtlinien, die den Zugriff auf GPU-intensive Anwendungen und Inhalte auf vertrauenswuerdige Quellen beschraenken. Da Benutzerinteraktion erforderlich ist, kann die Sensibilisierung der Nutzer fuer verdaechtige Inhalte das Risiko mindern.
-
Mobile Device Management (MDM) nutzen: In Unternehmensumgebungen sollten MDM-Loesungen eingesetzt werden, um den Patch-Status aller Geraete zu ueberwachen und Updates zu erzwingen.
-
Langfristige Haertung: Implementieren Sie zentralisierte Autorisierungspruefungen und Defense-in-Depth-Strategien fuer die Autorisierungslogik in Firmware-Komponenten, um kuenftige Schwachstellen dieser Art zu minimieren.
Technische Details
CVE-2025-21479 betrifft den GPU-Mikroknoten in zahlreichen Qualcomm-Chipsaetzen. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H zeigt, dass der Angriff lokal (AV:L) mit niedriger Komplexitaet (AC:L) durchfuehrbar ist. Es sind keine besonderen Privilegien erforderlich (PR:N), jedoch muss ein Benutzer eine bestimmte Aktion ausfuehren (UI:R), beispielsweise das Oeffnen einer praeparierten Datei oder das Besuchen einer manipulierten Webseite.
Die Schwachstelle basiert auf einer fehlerhaften Autorisierung (CWE-863) im GPU-Mikroknoten, bei der bestimmte Befehlssequenzen nicht ordnungsgemaess auf ihre Berechtigung geprueft werden. Wenn ein Angreifer eine spezifische Abfolge von GPU-Befehlen ausloest, werden diese ohne angemessene Autorisierungspruefung ausgefuehrt, was zu einer Speicherbeschaedigung fuehrt. Der veraenderte Scope (S:C) ist hier besonders relevant, da die Kompromittierung der GPU-Komponente Auswirkungen auf das gesamte System haben kann -- der Angreifer kann aus dem GPU-Kontext ausbrechen und auf Systemressourcen zugreifen.
Betroffen sind zahlreiche Qualcomm-Plattformen, darunter AQT1000, FastConnect 6200/6700/6800/6900/7800, QCA6391, QCM4490, QCS4490, SD855, SM4635, SM6250, SM6650, SM7325P, SM7635, SM7675 und SM8550P.
Häufig gestellte Fragen
Wird CVE-2025-21479 aktiv ausgenutzt?
Ja, die CISA hat CVE-2025-21479 in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine aktive Ausnutzung in der Praxis bestaetigt. Die Behebungsfrist ist der 24. Juni 2025. Der niedrige EPSS-Score von 0.097 % deutet jedoch darauf hin, dass die Ausnutzung bisher gezielt und nicht breitflaechig erfolgt.
Welche Geraete sind von CVE-2025-21479 betroffen?
Betroffen sind zahlreiche Qualcomm-Chipsaetze, die in Smartphones, Tablets und IoT-Geraeten verbaut sind. Dazu gehoeren unter anderem AQT1000, FastConnect 6200/6700/6800/6900/7800, QCA6391, QCM4490, QCS4490, SD855, SM4635, SM6250, SM6650, SM7325P, SM7635, SM7675 und SM8550P. Die konkreten betroffenen Endgeraete haengen vom jeweiligen Hersteller ab.
Wie kann ich CVE-2025-21479 beheben?
Installieren Sie das neueste Firmware-Update Ihres Geraeteherstellers, das die von Qualcomm im Juni 2025 Security Bulletin bereitgestellten Patches enthaelt. In Unternehmensumgebungen sollten MDM-Loesungen verwendet werden, um den Patch-Status zu ueberwachen und Updates zu erzwingen.
Wie schwerwiegend ist CVE-2025-21479?
Mit einem CVSS-Score von 8.6 (HIGH) ist die Schwachstelle als schwerwiegend einzustufen. Der veraenderte Scope bedeutet, dass die Kompromittierung der GPU-Komponente Auswirkungen ueber das GPU-Subsystem hinaus auf das gesamte Geraet haben kann. Alle drei Impact-Metriken (Vertraulichkeit, Integritaet, Verfuegbarkeit) sind auf High gesetzt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.