CVE-2025-48543
Android Runtime Use-After-Free Vulnerability
Beschreibung
CVE-2025-48543 ist eine Use-After-Free-Schwachstelle in der Android-Runtime, die es einem lokalen Angreifer ermoeglicht, aus der Chrome-Sandbox auszubrechen und den Android system_server anzugreifen. Durch die Ausnutzung der Schwachstelle kann ein Angreifer eine lokale Privilegieneskalation erreichen, ohne zusaetzliche Ausfuehrungsberechtigungen zu benoetigen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet und betrifft Android-Versionen 13, 14, 15 und 16.
Die CISA hat CVE-2025-48543 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 25. September 2025. Der EPSS-Score von 0.29 % (52. Perzentil) ist moderat. Die Schwachstelle ist besonders gefaehrlich, da sie eine Chrome-Sandbox-Flucht ermoeglicht und keine Benutzerinteraktion erfordert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| android | 13.0; 14.0; 15.0; 16.0 |
Referenzen
- https://android.googlesource.com/platform/art/+/444fc40dfb04d2ec5f74c443ed3a4dd45d3131f2(Patch, Product)
- https://source.android.com/security/bulletin/2025-09-01(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-48543(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-416: Use After Free
CVE-2025-48543 basiert auf CWE-416 (Use After Free), einer Schwachstellenklasse, bei der ein Programm auf Speicher zugreift, der bereits freigegeben wurde. In der Android-Runtime wird ein Objekt nach der Freigabe weiterhin referenziert und verwendet, was es einem Angreifer ermoeglicht, den freigegebenen Speicher mit kontrollierten Daten zu fuellen und so den Programmfluss zu manipulieren -- in diesem Fall, um aus der Chrome-Sandbox auszubrechen.
Weitere Informationen: CWE-416 -- Use After Free
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-48543 sind aufgrund der Chrome-Sandbox-Flucht und der Privilegieneskalation zum system_server besonders schwerwiegend. Die Schwachstelle ist lokal ausnutzbar (AV:L) mit niedriger Angriffskomplexitaet (AC:L) und erfordert lediglich niedrige Privilegien (PR:L). Vertraulichkeit (High): Ein Angreifer mit Zugriff auf den system_server kann auf sensible Daten des gesamten Android-Systems zugreifen, einschliesslich Kontakte, Nachrichten, Standortdaten und gespeicherte Zugangsdaten. Integritaet (High): Der Angreifer kann Systemeinstellungen manipulieren, Apps installieren oder deinstallieren und die Geraetefunktionalitaet veraendern. Verfuegbarkeit (High): Der system_server ist ein zentraler Android-Systemprozess -- seine Kompromittierung kann das gesamte Geraet instabil machen. Der Scope ist als Changed (S:C) eingestuft, da die Chrome-Sandbox-Flucht den Angriff auf Systemebene ermoeglicht, weit ueber den Browser-Prozess hinaus. Der EPSS-Score von 0.29 % im 52. Perzentil deutet auf moderate Ausnutzungsaktivitaet hin.
Exploit-Reifegrad
CVE-2025-48543 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 25. September 2025. Google hat die Schwachstelle im Android Security Bulletin vom September 2025 adressiert. Der EPSS-Score von 0.29 % (52. Perzentil) ist moderat, was darauf hindeutet, dass die Ausnutzung bisher gezielt erfolgt -- moeglicherweise durch fortgeschrittene Bedrohungsakteure oder Spyware-Hersteller. Use-After-Free-Schwachstellen in der Android-Runtime, die eine Sandbox-Flucht ermoeglichen, sind bei Akteuren im Bereich der Ueberwachungssoftware besonders begehrt. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Android-Sicherheitsupdates installieren: Installieren Sie das Android Security Bulletin vom September 2025 oder neuer auf allen betroffenen Geraeten. Die Schwachstelle ist in Android 13, 14, 15 und 16 behoben. Pruefen Sie den Sicherheitspatch-Level unter Einstellungen > Ueber das Telefon > Android-Sicherheitspatch-Ebene.
-
Geraete-Management einsetzen: In Unternehmensumgebungen sollten Sie Mobile Device Management (MDM)-Loesungen verwenden, um Sicherheitsupdates auf allen verwalteten Geraeten zeitnah auszurollen und den Patch-Status zu ueberwachen.
-
Chrome-Browser aktualisieren: Da die Schwachstelle eine Chrome-Sandbox-Flucht ermoeglicht, stellen Sie sicher, dass auch der Chrome-Browser auf dem neuesten Stand ist. Aktivieren Sie automatische Updates fuer Chrome auf allen Android-Geraeten.
-
App-Installation einschraenken: Beschraenken Sie die Installation von Apps auf vertrauenswuerdige Quellen (Google Play Store). Deaktivieren Sie die Installation aus unbekannten Quellen, um das Risiko der Bereitstellung von Exploit-Code zu minimieren.
-
Endpunkt-Schutz aktivieren: Setzen Sie Mobile Threat Defense (MTD)-Loesungen ein, die anomales Verhalten auf Android-Geraeten erkennen koennen, insbesondere Anzeichen von Sandbox-Flucht und Privilegieneskalation.
Technische Details
CVE-2025-48543 betrifft die Android-Runtime in den Versionen 13.0, 14.0, 15.0 und 16.0. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H zeigt, dass der Angriff lokal (AV:L) mit niedriger Komplexitaet (AC:L) und niedrigen Privilegien (PR:L) durchfuehrbar ist. Die Schwachstelle ist eine Use-After-Free-Bedingung an mehreren Stellen in der Android-Runtime, die es ermoeglicht, aus der Chrome-Sandbox auszubrechen und den system_server anzugreifen. Nach der Freigabe eines Objekts in der Runtime bleibt eine Referenz bestehen (Dangling Pointer). Ein Angreifer kann den freigegebenen Speicher mit kontrollierten Daten belegen (Heap Spraying) und anschliessend den Dangling Pointer nutzen, um beliebigen Code im Kontext des system_server auszufuehren. Der Scope ist als Changed (S:C) klassifiziert, da der Angriff aus dem eingeschraenkten Chrome-Sandbox-Kontext heraus die Kontrolle ueber den system_server erlangt, der mit erhoehten Systemprivilegien laeuft. Ein Patch im Android ART-Repository behebt die Schwachstelle.
Häufig gestellte Fragen
Wird CVE-2025-48543 aktiv ausgenutzt?
Ja, CVE-2025-48543 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, was aktive Ausnutzung bestaetigt. Der moderate EPSS-Score von 0.29 % deutet darauf hin, dass die Angriffe bisher gezielt und nicht massenhaft erfolgen.
Welche Produkte sind von CVE-2025-48543 betroffen?
Betroffen sind Android-Geraete mit den Versionen 13.0, 14.0, 15.0 und 16.0, die noch nicht das Sicherheitsupdate vom September 2025 installiert haben. Die Schwachstelle liegt in der Android-Runtime und ermoeglicht eine Chrome-Sandbox-Flucht.
Wie behebe ich CVE-2025-48543?
Installieren Sie das Android Security Bulletin vom September 2025 oder neuer auf allen betroffenen Geraeten. Pruefen Sie den Sicherheitspatch-Level in den Geraeteeinstellungen und stellen Sie sicher, dass auch der Chrome-Browser aktualisiert ist.
Wie schwerwiegend ist CVE-2025-48543?
Mit einem CVSS-Score von 8.8 (HIGH) und der Faehigkeit zur Chrome-Sandbox-Flucht und Privilegieneskalation zum system_server ist CVE-2025-48543 eine schwerwiegende Schwachstelle. Der Scope-Wechsel (Changed) bedeutet, dass ein Angreifer vom eingeschraenkten Browser-Kontext aus die vollstaendige Kontrolle ueber das Android-System erlangen kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.