Google corrige una vulnerabilidad de día cero de Android explotada activamente y 124 fallos más
Google ha publicado las actualizaciones de seguridad de Android de junio de 2026, que solucionan 124 vulnerabilidades, incluido un fallo de día cero explotado en ataques dirigidos. La vulnerabilidad de alta gravedad, identificada como CVE-2025-48595, afecta al componente Framework de Android y permite a atacantes locales ejecutar código y escalar privilegios en dispositivos con Android 14 o versiones posteriores.
Hay indicios de que CVE-2025-48595 podría estar bajo explotación limitada y dirigida, según Google en su Boletín de Seguridad de Android de marzo de 2025.
La compañía no ha compartido detalles técnicos sobre el fallo ni información adicional sobre los ataques en curso, aunque fallos similares han sido explotados anteriormente por software espía comercial y operaciones de estados nacionales dirigidas a personas de alto perfil o interés.
Con las actualizaciones de este mes, Google ha corregido 18 vulnerabilidades críticas en los componentes System, Framework y Qualcomm de código cerrado, que los atacantes pueden aprovechar para provocar denegaciones de servicio y elevar privilegios en dispositivos Android sin parchear.
El más grave de estos problemas es una vulnerabilidad de seguridad crítica en el componente Framework que podría provocar una escalada remota de privilegios sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación, añadió Google.
Google lanzó dos conjuntos de parches: los niveles de parche de seguridad 2026-06-01 y 2026-06-05, donde el segundo incluye todas las correcciones del primer lote junto con parches para componentes de terceros y kernel de código cerrado que pueden no aplicarse a todos los dispositivos Android.
Los dispositivos Google Pixel recibirán estas actualizaciones de inmediato, mientras que otros fabricantes tardarán más en probarlas y adaptarlas a configuraciones de hardware específicas.
Un portavoz de Google no estuvo disponible de inmediato para hacer comentarios cuando BleepingComputer contactó para obtener más detalles sobre los ataques de CVE-2025-48595 y sus objetivos.
Google ya había lanzado parches para otros dos días cero de alta gravedad (CVE-2025-48633 y CVE-2025-48572) en diciembre, y para otro fallo de día cero en un componente de visualización de Qualcomm (CVE-2026-21385) en marzo, todos ellos etiquetados como "bajo explotación limitada y dirigida".
El mes pasado, Google también renovó sus programas de recompensas por vulnerabilidades de Android y Chrome, ofreciendo recompensas de hasta 1,5 millones de dólares por algunos exploits de Android, mientras reducía los pagos por fallos más fáciles de encontrar utilizando inteligencia artificial.


















Deja una respuesta