Bản cập nhật Android 6/2026 của Google vá 124 lỗ hổng, trong đó có một lỗ hổng đang bị khai thác tích cực
Google đã phát hành các bản vá cho 124 lỗ hổng bảo mật ảnh hưởng đến hệ điều hành Android của hãng trong tháng 6 năm 2026, bao gồm một lỗ hổng nghiêm trọng trong thành phần Framework đang bị khai thác tích cực.
Lỗ hổng bảo mật này được theo dõi với mã CVE-2025-48595 (điểm CVSS: 8.4), được mô tả là một trường hợp leo thang đặc quyền mà không cần bất kỳ tương tác nào từ người dùng. Lỗ hổng này ảnh hưởng đến các thiết bị chạy phiên bản Android 14, 15, 16 và 16 QPR2 (Quarterly Platform Release 2).
"Theo mô tả trên CVE.org, lỗ hổng này xuất phát từ lỗi tràn số nguyên xuất hiện tại nhiều thành phần trong hệ thống, cho phép kẻ tấn công thực thi mã và leo thang đặc quyền trên thiết bị. Đáng chú ý, việc khai thác không yêu cầu thêm quyền truy cập trước đó cũng như không cần bất kỳ tương tác nào từ người dùng, khiến mức độ rủi ro của lỗ hổng trở nên nghiêm trọng hơn."
Google đã thừa nhận có những dấu hiệu cho thấy lỗ hổng CVE-2025-48595 có thể đang bị "khai thác hạn chế và có mục tiêu". Như thường lệ, gã khổng lồ công nghệ này không tiết lộ bất kỳ thông tin cụ thể nào về người đứng sau hoạt động này, các mục tiêu bị ảnh hưởng và quy mô của những nỗ lực đó.
Tuy nhiên, những lỗ hổng tương tự trước đây đã bị các nhà cung cấp phần mềm gián điệp thương mại (commercial spyware vendors) vũ khí hóa để nhắm mục tiêu vào các cá nhân nổi tiếng (high-profile) trong các cuộc tấn công có chủ đích cao.
Ngoài ra, một số lỗ hổng bảo mật trong thành phần System đã được vá, trong đó lỗ hổng nghiêm trọng nhất có thể dẫn đến leo thang đặc quyền cục bộ mà không cần thêm quyền thực thi nào khác.
Google đã phát hành hai set bản vá - bản vá bảo mật cấp độ 2026-06-01 và 2026-06-05 - trong đó bản vá thứ hai chứa tất cả các bản sửa lỗi từ set đầu tiên, cùng với các bản vá cho kernel và các thành phần chipset của bên thứ ba từ Imagination Technologies, MediaTek, Qualcomm và Unisoc.
Update
Cơ quan CISA Hoa Kỳ, vào ngày 2 tháng 6 năm 2026, đã thêm CVE-2025-48595 vào danh mục Lỗ hổng bị khai thác đã biết (KEV), yêu cầu các cơ quan thuộc nhánh hành pháp dân sự liên bang (FCEB) phải khắc phục lỗ hổng này trước ngày 5 tháng 6 năm 2026.























