CVE-2025-21480

HIGH(8.6)KEV

Qualcomm Multiple Chipsets Incorrect Authorization Vulnerability

Beschreibung

CVE-2025-21480 ist eine Schwachstelle durch fehlerhafte Autorisierung in Qualcomm-GPU-Mikroknoten, die zu einer Speicherbeschaedigung fuehren kann. Aehnlich wie CVE-2025-21479 ermoeglicht die Schwachstelle einem Angreifer, durch das Ausfuehren einer bestimmten Befehlssequenz unbefugte Befehle im GPU-Subsystem auszufuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.6 (HIGH) bewertet.

Die CISA hat CVE-2025-21480 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 24. Juni 2025. Der EPSS-Score betraegt 1.521 % (81. Perzentil), was auf eine erhoehte Wahrscheinlichkeit aktiver Ausnutzung hindeutet. Betroffen ist ein breites Spektrum von Qualcomm-Chipsaetzen, die in mobilen Endgeraeten und anderen Plattformen weltweit eingesetzt werden.

KEV-Informationen

Hersteller
Qualcomm
Produkt
Multiple Chipsets
Hinzugefügt am
3. Juni 2025
Fälligkeitsdatum
24. Juni 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
qualcommaqt1000 firmware-
qualcommfastconnect 6200 firmware-
qualcommfastconnect 6700 firmware-
qualcommfastconnect 6800 firmware-
qualcommfastconnect 6900 firmware-
qualcommfastconnect 7800 firmware-
qualcommqca6391 firmware-
qualcommqcm4490 firmware-
qualcommqcs4490 firmware-
qualcommsc8380xp firmware-
qualcommsd855 firmware-
qualcommsm4635 firmware-
qualcommsm6250 firmware-
qualcommsm6650 firmware-
qualcommsm6650p firmware-
qualcommsm7325p firmware-
qualcommsm7635 firmware-
qualcommsm7675 firmware-
qualcommsm7675p firmware-
qualcommsm8550p firmware-

Referenzen

Schwachstellentyp

CWE-863: Fehlerhafte Autorisierung

CVE-2025-21480 basiert auf CWE-863 (Fehlerhafte Autorisierung), bei der eine vorhandene Autorisierungspruefung fehlerhaft implementiert ist. Im Kontext des Qualcomm-GPU-Mikroknotens ermoeglicht die fehlerhafte Pruefung das Ausfuehren bestimmter Befehlssequenzen, die eigentlich blockiert werden sollten, was zu Speicherbeschaedigung fuehrt.

Weitere Informationen: CWE-863 — Fehlerhafte Autorisierung

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-21480 sind nahezu identisch mit der Schwester-Schwachstelle CVE-2025-21479 und ebenso schwerwiegend. Der CVSS-Vektor zeigt einen lokalen Angriffsvektor (AV:L) mit niedriger Komplexitaet (AC:L) und keinen erforderlichen Privilegien (PR:N), jedoch ist Benutzerinteraktion erforderlich (UI:R). Der veraenderte Scope (S:C) bedeutet, dass die Schwachstelle ueber die verwundbare GPU-Komponente hinauswirken kann. Vertraulichkeit (High): Sensible Daten im Geraeatespeicher koennen durch die Speicherbeschaedigung offengelegt werden. Integritaet (High): Ein Angreifer kann Daten auf dem Geraet manipulieren und potenziell Schadcode einschleusen. Verfuegbarkeit (High): Die Speicherkorruption kann zu Systeminstabilitaet oder einem vollstaendigen Geraeteausfall fuehren. Mit einem EPSS-Score von 1.521 % im 81. Perzentil ist die Ausnutzungswahrscheinlichkeit hoeher als bei der verwandten CVE-2025-21479, was auf breitere Angriffsaktivitaet hindeutet.

Exploit-Reifegrad

CVE-2025-21480 weist eine mittlere bis hohe Exploit-Reife auf. Die Aufnahme in den CISA KEV-Katalog bestaetigt aktive Ausnutzung in der Praxis, mit einer Behebungsfrist bis zum 24. Juni 2025. Der EPSS-Score von 1.521 % (81. Perzentil) platziert diese Schwachstelle deutlich ueber dem Durchschnitt der Ausnutzungswahrscheinlichkeit und zeigt an, dass Angreifer aktiv nach Moeglichkeiten suchen, diese Schwachstelle auszunutzen. Es sind keine oeffentlichen Exploit-Codes in den verfuegbaren Referenzen verzeichnet, was darauf hindeutet, dass die Ausnutzung derzeit durch gezielte Bedrohungsakteure erfolgt. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Firmware-Update installieren: Wenden Sie die Patches aus dem Qualcomm Juni 2025 Security Bulletin an. Geraetehersteller muessen die Patches in ihre Firmware integrieren und zeitnah an Endnutzer ausliefern.

  2. Geraeteinventar pruefen: Identifizieren Sie alle Geraete mit betroffenen Qualcomm-Chipsaetzen (darunter AQT1000, FastConnect 6200-7800, QCA6391, QCM4490, QCS4490, SC8380XP, SD855, SM4635, SM6250, SM6650, SM7325P, SM7635, SM7675 und SM8550P) und priorisieren Sie deren Aktualisierung.

  3. Benutzer sensibilisieren: Da Benutzerinteraktion fuer die Ausnutzung erforderlich ist, schulen Sie Mitarbeiter im Umgang mit verdaechtigen Inhalten und Links, die praeparierte GPU-Befehle ausloesen koennten.

  4. Netzwerk-Monitoring verstaerken: Ueberwachen Sie mobile Geraete auf ungewoehnliches Verhalten wie unerwartete GPU-Nutzung, Abstuerze oder unbekannte Prozesse, die auf eine Kompromittierung hindeuten koennten.

  5. Defense-in-Depth: Setzen Sie auf mehrschichtige Sicherheitsmassnahmen einschliesslich MDM-Loesungen, Endpunkt-Erkennung und zentralisierter Autorisierungspruefungen fuer Firmware-Komponenten.

Technische Details

CVE-2025-21480 betrifft den GPU-Mikroknoten in einer Reihe von Qualcomm-Chipsaetzen und ist eng verwandt mit CVE-2025-21479. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H ist identisch mit der verwandten Schwachstelle. Der Angriff erfordert lokalen Zugang (AV:L) mit niedriger Komplexitaet (AC:L), keine Privilegien (PR:N), aber Benutzerinteraktion (UI:R).

Die technische Ursache liegt in einer fehlerhaften Autorisierungspruefung (CWE-863) im GPU-Mikroknoten. Bestimmte Befehlssequenzen werden nicht ordnungsgemaess gegen Autorisierungsrichtlinien geprueft, was die Ausfuehrung unbefugter GPU-Befehle ermoeglicht. Diese Befehle koennen den GPU-Speicher beschaedigen, und aufgrund des veraenderten Scopes (S:C) kann die Beschaedigung ueber die GPU-Komponente hinaus auf das Gesamtsystem uebergreifen.

Der Unterschied zu CVE-2025-21479 liegt im betroffenen Chipsatz-Umfang: CVE-2025-21480 betrifft zusaetzlich den SC8380XP-Chipsatz, der in Laptops und Always-Connected-PCs verwendet wird. Die uebrigen betroffenen Plattformen ueberschneiden sich weitgehend, darunter FastConnect 6200-7800, QCA6391, QCM4490, SD855 und die SM-Serie.

Häufig gestellte Fragen

Wird CVE-2025-21480 aktiv ausgenutzt?

Ja, die CISA hat CVE-2025-21480 in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung bestaetigt. Der EPSS-Score von 1.521 % im 81. Perzentil deutet auf eine erhoehte Ausnutzungswahrscheinlichkeit hin. Die Behebungsfrist ist der 24. Juni 2025.

Welche Produkte sind von CVE-2025-21480 betroffen?

Betroffen sind zahlreiche Qualcomm-Chipsaetze, darunter AQT1000, FastConnect 6200/6700/6800/6900/7800, QCA6391, QCM4490, QCS4490, SC8380XP, SD855, SM4635, SM6250, SM6650, SM7325P, SM7635, SM7675 und SM8550P. Diese Chips kommen in Smartphones, Tablets und Laptops verschiedener Hersteller zum Einsatz.

Was ist der Unterschied zwischen CVE-2025-21479 und CVE-2025-21480?

Beide Schwachstellen betreffen fehlerhafte Autorisierung im GPU-Mikroknoten von Qualcomm-Chipsaetzen. CVE-2025-21480 betrifft jedoch zusaetzlich den SC8380XP-Chipsatz, der in Laptops und Always-Connected-PCs verwendet wird. Beide sollten gleichzeitig gepatcht werden.

Wie schwerwiegend ist CVE-2025-21480?

Mit einem CVSS-Score von 8.6 (HIGH) ist die Schwachstelle als schwerwiegend einzustufen. Der veraenderte Scope ermoeglicht Auswirkungen ueber das GPU-Subsystem hinaus auf das gesamte Geraet. Alle drei Impact-Metriken sind auf High gesetzt, was eine vollstaendige Kompromittierung von Vertraulichkeit, Integritaet und Verfuegbarkeit bedeutet.

CVSS-Score

8.6
HIGH(8.6)

EPSS-Score

EPSS-Score0.43%
EPSS-Perzentil36.2%

Daten

Veröffentlicht3. Juni 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.