ترمیم دو آسیبپذیری روز-صفر در Android
شرکت گوگل (Google)، بولتن امنیتی دسامبر ۲۰۲۵ را برای Android منتشر کرده است که در آن ۱۰۷ آسیبپذیری برطرف شدهاند؛ از جمله دو نقصی که بهصورت فعال در حملات هدفمند مورد سوءاستفاده قرار میگرفتند.
این دو آسیبپذیری با شدت بالا، با شناسههای CVE-2025-48633 و CVE-2025-48572 ردیابی شدهاند. اینها به ترتیب مشکلات افشای اطلاعات و ارتقای سطح دسترسی هستند که نسخههای Android از ۱۳ تا ۱۶ را تحت تأثیر قرار میدهند.
در بولتن Android ماه دسامبر آمده است:
“نشانههایی وجود دارد که [این دو آسیبپذیری] ممکن است در معرض بهرهبرداری محدود و هدفمند قرار گرفته باشند.”
اگرچه گوگل جزییات فنی یا اطلاعات مربوط به نحوه سوءاستفاده از این نقصها را منتشر نکرده، اما نقصهای مشابه در گذشته معمولاً توسط جاسوسافزارهای تجاری یا عملیاتهای وابسته به دولتها برای هدف قرار دادن تعداد محدودی از افراد مهم مورد استفاده قرار گرفتهاند.
از نظر شدت، مهمترین آسیبپذیری رفعشده در این ماه CVE-2025-48631 است؛ یک نقص منجر به حمله منع سرویس (DoS) در Android Framework میشود.
بهروزرسانیهای این ماه در مجموع ۵۱ نقص در مؤلفههای Framework و System (مشمول سطح وصله ۲۰۲۵-۱۲-۰۱)، و ۵۶ باگ دیگر در کرنل و مؤلفههای بسته شخص ثالث (مشمول سطح وصلهٔ ۲۰۲۵-۱۲-۰۵) را پوشش میدهند.
در مورد مجموعه دوم، چهار اصلاحیه با شدت بحرانی برای نقصهای ارتقای سطح دسترسی در زیربخشهای Pkvm و UOMMU کرنل منتشر شده و همچنین دو اصلاحیهٔ بحرانی دیگر برای دستگاههای مجهز به تراشههای کوالکام (CVE-2025-47319 و CVE-2025-47372) ارائه شده است.
اطلاعات بیشتر درباره اصلاحات مربوط به مؤلفههای بسته را میتوان در بولتنهای امنیتی دسامبر ۲۰۲۵ شرکتهای Qualcomm و MediaTek مشاهده کرد.
علاوه بر این، سامسونگ نیز بولتن امنیتی خود را منتشر کرده که شامل اصلاحات منتقلشده از بهروزرسانی گوگل و همچنین اصلاحات اختصاصی سازنده است.
نکته مهم این است که این بهروزرسانیها دستگاههای دارای Android 13 و جدیدتر را پوشش میدهند، اما دستگاههای با Android 10 به بعد ممکن است برخی اصلاحات حیاتی را از طریق بهروزرسانیهای Google Play دریافت کنند.
همچنین، Play Protect میتواند بدافزارها و زنجیرههای حمله شناختهشده را شناسایی و مسدود کند؛ بنابراین کاربران هر نسخهای از Android باید این مؤلفه را بهروز و فعال نگه دارند.
کاربرانی که روی نسخههای قدیمیتر Android هستند، باید یا از یک توزیع ثالث که بهطور منظم اصلاحات امنیتی گوگل را اعمال میکند استفاده کنند، یا برای دریافت پشتیبانی فعال، به دستگاههای جدیدتر مهاجرت کنند.
بولتن ماه دسامبر Android از طریق لینک زیر قابلمطالعه است:
https://source.android.com/docs/security/bulletin/2025-12-01