CVE-2025-48572

HIGH(7.8)KEV

Android Framework Privilege Escalation Vulnerability

Beschreibung

CVE-2025-48572 ist eine schwerwiegende Schwachstelle im Android Framework, die eine fehlende Authentifizierung fur kritische Funktionen aufweist. Die Schwachstelle ermoglicht es einem lokalen Angreifer, Aktivitaten aus dem Hintergrund zu starten und dadurch eine Rechteausweitung (Privilege Escalation) durchzufuhren. Betroffen sind Android-Versionen 13.0, 14.0, 15.0 und 16.0. Mit einem CVSS-Score von 7.8 (HIGH) und der Aufnahme in den CISA KEV-Katalog erfordert diese Schwachstelle zeitnahes Patching. Der EPSS-Wert liegt bei 0.00288 (51.9. Perzentil).

KEV-Informationen

Hersteller
Android
Produkt
Framework
Hinzugefügt am
2. Dezember 2025
Fälligkeitsdatum
23. Dezember 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googleandroid13.0; 14.0; 15.0; 16.0

Referenzen

Schwachstellentyp

CWE-306: Missing Authentication for Critical Function

CWE-306 beschreibt Schwachstellen, bei denen eine Anwendung fur sicherheitskritische Funktionen keine Authentifizierung erfordert. Im Fall von CVE-2025-48572 fehlen Berechtigungsprufungen an mehreren Stellen im Android Framework, wodurch ein Angreifer Activities aus dem Hintergrund starten kann -- eine Aktion, die normalerweise durch das Android-Berechtigungssystem verhindert wird. Diese Umgehung der Berechtigungsprufung ermoglicht eine lokale Rechteausweitung.

Mehr erfahren uber CWE-306

Auswirkungsanalyse

Der CVSS-Score von 7.8 (HIGH) zeigt eine erhebliche Gefahrdung. Vertraulichkeit, Integritat und Verfugbarkeit sind jeweils mit HIGH bewertet, was eine vollstandige Kompromittierung des Gerats ermoglicht. Die Moglichkeit, Activities aus dem Hintergrund zu starten, kann von Angreifern missbraucht werden, um Phishing-Overlays anzuzeigen, sensible Daten abzufangen oder andere boschafte Aktionen durchzufuhren, ohne dass der Benutzer dies bemerkt. Geschaftliche Auswirkungen sind besonders relevant fur Unternehmen, die Android-Gerate im Unternehmensumfeld einsetzen, da Angreifer uber die Rechteausweitung Zugriff auf geschutzte Unternehmensdaten und -anwendungen erlangen konnen. Der EPSS-Wert von 0.00288 (51.9. Perzentil) zeigt eine moderate Ausnutzungswahrscheinlichkeit. Die Schwachstelle ist im CISA KEV-Katalog gelistet, was eine reale Ausnutzung bestatigt. Der Ransomware-Status ist als "Unknown" klassifiziert.

Exploit-Reifegrad

CVE-2025-48572 ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 23. Dezember 2025 gelistet, was auf eine reale Ausnutzung in freier Wildbahn hinweist. Der EPSS-Wert von 0.00288 (51.9. Perzentil) zeigt eine leicht uberdurchschnittliche Ausnutzungswahrscheinlichkeit. Es sind derzeit keine offentlich verfugbaren Exploits oder detaillierten Proof-of-Concept-Codes fur diese Schwachstelle bekannt. Google hat einen Patch im Android Security Bulletin vom Dezember 2025 veroffentlicht. Die Ausnutzung erfordert lokalen Zugang mit niedrigen Privilegien, was die praktische Angriffsoberflache einschrankt, aber nicht eliminiert. Der Ransomware-Status ist als "Unknown" eingestuft.

Behebung

  1. Android-Sicherheitsupdate installieren: Installieren Sie das Android Security Patch Level vom Dezember 2025 oder neuer auf allen betroffenen Geraten mit Android 13, 14, 15 oder 16.
  2. App-Installationsquellen einschranken: Deaktivieren Sie die Installation von Apps aus unbekannten Quellen, da boschafte Apps die Schwachstelle zur Rechteausweitung nutzen konnten.
  3. MDM-Richtlinien aktualisieren: Stellen Sie in Ihrer Mobile Device Management-Losung sicher, dass Sicherheitsupdates zeitnah auf verwalteten Geraten installiert werden.
  4. Benutzer sensibilisieren: Informieren Sie Benutzer uber das Risiko durch ungewohnliche Bildschirmuberblendungen oder unerwartete App-Aktivitaten, die auf eine Ausnutzung hindeuten konnten.
  5. Gerate-Monitoring aktivieren: Implementieren Sie Monitoring fur ungewohnliche Hintergrundaktivitaten und nicht autorisierte Activity-Starts auf verwalteten Android-Geraten.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt ein lokal ausnutzbares Szenario mit vollstandiger Systemkompromittierung. Angriffsvektor (AV:L): Die Schwachstelle erfordert lokalen Zugang, typischerweise uber eine boschafte App, die auf dem Zielgerat installiert ist. Angriffskomplexitat (AC:L): Die Ausnutzung ist unkompliziert. Erforderliche Privilegien (PR:L): Ein Angreifer benotigt niedrige Privilegien, wie sie jede installierte App besitzt. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion erforderlich -- die Ausnutzung kann vollstandig im Hintergrund erfolgen. Scope (S:U): Der Angriff bleibt auf die verwundbare Komponente beschrankt. Die technische Ursache liegt in einer fehlenden Berechtigungsprufung an mehreren Stellen im Android Framework. Normalerweise verhindert Android das Starten von Activities aus dem Hintergrund, um Benutzer vor Phishing-Overlays und anderen Missbrauchsszenarien zu schutzen. Durch die fehlende Authentifizierung konnen Apps mit niedrigen Privilegien diese Einschrankung umgehen und beliebige Activities starten, was zu einer vollstandigen Rechteausweitung fuhrt.

Häufig gestellte Fragen

Was ist CVE-2025-48572?

CVE-2025-48572 ist eine Schwachstelle im Android Framework, die es Angreifern ermoglicht, Activities aus dem Hintergrund zu starten, indem Berechtigungsprufungen umgangen werden. Dies fuhrt zu einer lokalen Rechteausweitung ohne erforderliche Benutzerinteraktion.

Welche Android-Versionen sind von CVE-2025-48572 betroffen?

Betroffen sind Android 13.0, 14.0, 15.0 und 16.0. Der Patch ist im Android Security Bulletin vom Dezember 2025 enthalten.

Wie kann ein Angreifer CVE-2025-48572 ausnutzen?

Ein Angreifer benotigt lokalen Zugang, typischerweise uber eine boschafte App auf dem Zielgerat. Die App kann dann ohne Benutzerinteraktion Activities aus dem Hintergrund starten und dadurch erweiterte Rechte erlangen.

Wie dringend ist das Update fur CVE-2025-48572?

Mit einem CVSS-Score von 7.8 (HIGH) und der Listung im CISA KEV-Katalog ist das Update als dringend einzustufen. Installieren Sie das Dezember-2025-Sicherheitsupdate schnellstmoglich auf allen Android-Geraten.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score0.25%
EPSS-Perzentil17.0%

Daten

Veröffentlicht8. Dezember 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.