CVE-2025-48572
Android Framework Privilege Escalation Vulnerability
Beschreibung
CVE-2025-48572 ist eine schwerwiegende Schwachstelle im Android Framework, die eine fehlende Authentifizierung fur kritische Funktionen aufweist. Die Schwachstelle ermoglicht es einem lokalen Angreifer, Aktivitaten aus dem Hintergrund zu starten und dadurch eine Rechteausweitung (Privilege Escalation) durchzufuhren. Betroffen sind Android-Versionen 13.0, 14.0, 15.0 und 16.0. Mit einem CVSS-Score von 7.8 (HIGH) und der Aufnahme in den CISA KEV-Katalog erfordert diese Schwachstelle zeitnahes Patching. Der EPSS-Wert liegt bei 0.00288 (51.9. Perzentil).
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| android | 13.0; 14.0; 15.0; 16.0 |
Referenzen
- https://android.googlesource.com/platform/frameworks/base/+/e707f6600330691f9c67dc023c09f4cd2fc59192(Product)
- https://source.android.com/security/bulletin/2025-12-01(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-48572(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-306: Missing Authentication for Critical Function
CWE-306 beschreibt Schwachstellen, bei denen eine Anwendung fur sicherheitskritische Funktionen keine Authentifizierung erfordert. Im Fall von CVE-2025-48572 fehlen Berechtigungsprufungen an mehreren Stellen im Android Framework, wodurch ein Angreifer Activities aus dem Hintergrund starten kann -- eine Aktion, die normalerweise durch das Android-Berechtigungssystem verhindert wird. Diese Umgehung der Berechtigungsprufung ermoglicht eine lokale Rechteausweitung.
Auswirkungsanalyse
Der CVSS-Score von 7.8 (HIGH) zeigt eine erhebliche Gefahrdung. Vertraulichkeit, Integritat und Verfugbarkeit sind jeweils mit HIGH bewertet, was eine vollstandige Kompromittierung des Gerats ermoglicht. Die Moglichkeit, Activities aus dem Hintergrund zu starten, kann von Angreifern missbraucht werden, um Phishing-Overlays anzuzeigen, sensible Daten abzufangen oder andere boschafte Aktionen durchzufuhren, ohne dass der Benutzer dies bemerkt. Geschaftliche Auswirkungen sind besonders relevant fur Unternehmen, die Android-Gerate im Unternehmensumfeld einsetzen, da Angreifer uber die Rechteausweitung Zugriff auf geschutzte Unternehmensdaten und -anwendungen erlangen konnen. Der EPSS-Wert von 0.00288 (51.9. Perzentil) zeigt eine moderate Ausnutzungswahrscheinlichkeit. Die Schwachstelle ist im CISA KEV-Katalog gelistet, was eine reale Ausnutzung bestatigt. Der Ransomware-Status ist als "Unknown" klassifiziert.
Exploit-Reifegrad
CVE-2025-48572 ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 23. Dezember 2025 gelistet, was auf eine reale Ausnutzung in freier Wildbahn hinweist. Der EPSS-Wert von 0.00288 (51.9. Perzentil) zeigt eine leicht uberdurchschnittliche Ausnutzungswahrscheinlichkeit. Es sind derzeit keine offentlich verfugbaren Exploits oder detaillierten Proof-of-Concept-Codes fur diese Schwachstelle bekannt. Google hat einen Patch im Android Security Bulletin vom Dezember 2025 veroffentlicht. Die Ausnutzung erfordert lokalen Zugang mit niedrigen Privilegien, was die praktische Angriffsoberflache einschrankt, aber nicht eliminiert. Der Ransomware-Status ist als "Unknown" eingestuft.
Behebung
- Android-Sicherheitsupdate installieren: Installieren Sie das Android Security Patch Level vom Dezember 2025 oder neuer auf allen betroffenen Geraten mit Android 13, 14, 15 oder 16.
- App-Installationsquellen einschranken: Deaktivieren Sie die Installation von Apps aus unbekannten Quellen, da boschafte Apps die Schwachstelle zur Rechteausweitung nutzen konnten.
- MDM-Richtlinien aktualisieren: Stellen Sie in Ihrer Mobile Device Management-Losung sicher, dass Sicherheitsupdates zeitnah auf verwalteten Geraten installiert werden.
- Benutzer sensibilisieren: Informieren Sie Benutzer uber das Risiko durch ungewohnliche Bildschirmuberblendungen oder unerwartete App-Aktivitaten, die auf eine Ausnutzung hindeuten konnten.
- Gerate-Monitoring aktivieren: Implementieren Sie Monitoring fur ungewohnliche Hintergrundaktivitaten und nicht autorisierte Activity-Starts auf verwalteten Android-Geraten.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt ein lokal ausnutzbares Szenario mit vollstandiger Systemkompromittierung. Angriffsvektor (AV:L): Die Schwachstelle erfordert lokalen Zugang, typischerweise uber eine boschafte App, die auf dem Zielgerat installiert ist. Angriffskomplexitat (AC:L): Die Ausnutzung ist unkompliziert. Erforderliche Privilegien (PR:L): Ein Angreifer benotigt niedrige Privilegien, wie sie jede installierte App besitzt. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion erforderlich -- die Ausnutzung kann vollstandig im Hintergrund erfolgen. Scope (S:U): Der Angriff bleibt auf die verwundbare Komponente beschrankt. Die technische Ursache liegt in einer fehlenden Berechtigungsprufung an mehreren Stellen im Android Framework. Normalerweise verhindert Android das Starten von Activities aus dem Hintergrund, um Benutzer vor Phishing-Overlays und anderen Missbrauchsszenarien zu schutzen. Durch die fehlende Authentifizierung konnen Apps mit niedrigen Privilegien diese Einschrankung umgehen und beliebige Activities starten, was zu einer vollstandigen Rechteausweitung fuhrt.
Häufig gestellte Fragen
Was ist CVE-2025-48572?
CVE-2025-48572 ist eine Schwachstelle im Android Framework, die es Angreifern ermoglicht, Activities aus dem Hintergrund zu starten, indem Berechtigungsprufungen umgangen werden. Dies fuhrt zu einer lokalen Rechteausweitung ohne erforderliche Benutzerinteraktion.
Welche Android-Versionen sind von CVE-2025-48572 betroffen?
Betroffen sind Android 13.0, 14.0, 15.0 und 16.0. Der Patch ist im Android Security Bulletin vom Dezember 2025 enthalten.
Wie kann ein Angreifer CVE-2025-48572 ausnutzen?
Ein Angreifer benotigt lokalen Zugang, typischerweise uber eine boschafte App auf dem Zielgerat. Die App kann dann ohne Benutzerinteraktion Activities aus dem Hintergrund starten und dadurch erweiterte Rechte erlangen.
Wie dringend ist das Update fur CVE-2025-48572?
Mit einem CVSS-Score von 7.8 (HIGH) und der Listung im CISA KEV-Katalog ist das Update als dringend einzustufen. Installieren Sie das Dezember-2025-Sicherheitsupdate schnellstmoglich auf allen Android-Geraten.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.