Google a publié un correctif pour une vulnérabilité d’Android permettant l’exécution de code à distance (RCE) sans nécessiter la moindre interaction de l’utilisateur.
La faille pourrait « … conduire à l’exécution de code à distance (proximale ou adjacente) avec les privilèges de l’utilisateur shell, sans nécessiter de privilèges d’exécution supplémentaires. Aucune interaction de l’utilisateur n’est nécessaire pour l’exploitation », a déclaré Google dans son avis de sécurité.
La vulnérabilité RCE d’Android
La vulnérabilité touche des composants système essentiels d’Android dans plusieurs versions du système d’exploitation, notamment Android 14, 15, 16 et 16-QPR2, ce qui élargit son impact potentiel à l’ensemble de l’écosystème mobile.
Comme la faille peut être exploitée depuis le même réseau local ou à proximité physique immédiate, elle représente un risque important dans les environnements professionnels, les réseaux Wi-Fi publics et les scénarios impliquant des appareils partagés.
Les organisations ayant mis en place des programmes d’utilisation d’appareils personnels (BYOD) ou dépendant fortement de l’accès mobile aux ressources d’entreprise sont davantage exposées, en particulier lorsque l’application des correctifs est retardée ou inégale d’un appareil à l’autre.
CVE-2026-0073
CVE-2026-0073 trouve son origine dans le démon Android Debug Bridge (adbd), un service système de bas niveau conçu pour faciliter le débogage et la communication directe entre les appareils et les systèmes externes.
Bien qu’adbd soit conçu pour fonctionner dans un cadre strictement contrôlé, cette vulnérabilité permet aux attaquants de contourner ces protections et d’obtenir un accès distant au shell.
Exploitation et impact
Il en résulte une exécution de code à distance sans authentification, interaction de l’utilisateur ni privilèges supplémentaires.
Même si l’accès au shell ne donne pas un contrôle complet de niveau root, il permet néanmoins aux attaquants de contourner le bac à sable des applications, d’interagir avec les processus système et potentiellement d’établir une persistance ou de progresser vers des niveaux d’accès supérieurs.
La faille est classée comme proximale, ce qui signifie que l’attaquant doit se trouver sur le même réseau ou à portée physique de l’appareil ciblé pour l’exploiter avec succès.
Cette exigence limite les exploitations à grande échelle depuis Internet, mais accroît le risque dans les environnements où la proximité réseau est fréquente, comme les bureaux d’entreprise, les espaces de coworking et les réseaux Wi-Fi publics.
Au moment de la publication, aucun cas confirmé d’exploitation active n’a été signalé dans la nature.
Comment réduire le risque de RCE mobile
Compte tenu de la gravité et de la nature zero-click de cette vulnérabilité, les organisations doivent donner la priorité à l’application rapide des correctifs et utiliser des contrôles en profondeur, puisque son exploitation ne nécessite aucune interaction de l’utilisateur et peut survenir depuis un réseau à proximité.
- Appliquez le dernier correctif et validez-le dans un environnement contrôlé avant son déploiement en production.
- Imposez la conformité des appareils à l’aide de MDM afin d’empêcher les appareils non corrigés, non conformes ou à haut risque d’accéder aux ressources de l’entreprise.
- Désactivez le débogage USB et restreignez ADB ou les options développeur afin de réduire l’exposition du composant adbd vulnérable.
- Segmentez les réseaux et limitez les communications entre appareils afin de réduire le risque de mouvement latéral lié aux attaques proximales.
- Surveillez les activités suspectes, notamment les flux réseau inhabituels et l’exécution non autorisée de commandes sur les terminaux mobiles.
- Mettez en œuvre la confiance zéro et des politiques d’accès conditionnel afin de garantir que seuls les appareils conformes puissent accéder aux systèmes sensibles.
- Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaque avec des scénarios axés sur l’exploitation d’appareils mobiles.
Ensemble, ces mesures contribuent à renforcer la résilience de la sécurité mobile et à réduire l’exposition.
Pourquoi les vulnérabilités zero-click sont importantes
Les vulnérabilités zero-click restent préoccupantes pour la sécurité mobile, car elles éliminent le besoin d’une interaction de l’utilisateur et permettent aux attaques de se produire avec peu, voire aucun, indicateur visible.
Alors qu’Android et d’autres plateformes mobiles adoptent des frameworks de mise à jour modulaires comme Project Mainline, les composants système essentiels tels qu’adbd sont devenus des cibles plus visibles en raison de leur intégration profonde aux fonctionnalités des appareils.
Cela illustre un mouvement plus large vers l’exploitation de services de confiance de bas niveau, plutôt que de s’appuyer exclusivement sur des méthodes d’attaque faisant intervenir l’utilisateur, comme l’hameçonnage.
Ce changement explique pourquoi les organisations se tournent vers des solutions zero trust afin de vérifier en continu l’intégrité des appareils et de limiter les accès.





