Googleは、ユーザーの操作なしに攻撃者がリモートから悪意のあるコードを実行できる深刻なゼロクリック脆弱性を発見したことを受け、Androidユーザーに重大なセキュリティ警告を発した。
この脆弱性を詳述した2025年11月版Androidセキュリティ速報は、Android Open Source Project(AOSP)の複数のバージョンに影響を及ぼしており、世界中で数十億台の端末を動かすモバイルOSのセキュリティ確保が依然として難しいことを浮き彫りにしている。
深刻な影響をもたらすゼロクリック脅威
CVE-2025-48593として追跡されているこの脆弱性は、OSの中核部分であり、端末の重要な機能の管理を担うAndroidのSystemコンポーネントに存在する。
ユーザーがリンクをタップしたりアプリをインストールしたりする必要がある通常の攻撃とは異なり、このゼロクリック型の脆弱性は、細工されたネットワークパケットや公式アプリストア外で配布された悪意のあるアプリによって、ひそかに引き起こされる可能性がある。
GoogleはCVE-2025-48593を重大と分類し、攻撃者が影響を受けた端末を完全に制御できる可能性があると警告した。
攻撃に成功すると、データの窃取やランサムウェアの展開、さらには侵害したスマートフォンを、その後の攻撃に使われるボットネットのノードに変えることさえ可能になる。
この脆弱性はユーザーの操作も追加の権限も必要としないため、モバイルセキュリティにおいて最も危険な脅威のタイプの一つとなっている。
この問題はAndroidのバグID A-374746961として社内で報告され、その後、AOSPバージョン13から16で修正された。
しかし、古いAndroidバージョンを搭載した端末や、メーカーのアップデートをまだ受け取っていない端末は、引き続き危険にさらされている。
脆弱性の詳細
Googleの分析によると、この攻撃はシステムレベルのプロセス処理に不備があることに起因しており、アプリの起動やバックグラウンド同期など通常の処理中に、攻撃者が任意のコードを注入できる可能性がある。
悪用を防ぐため正確な技術的詳細は明らかにされていないが、この脆弱性は、メモリ破壊や権限昇格に関連する過去のAndroid脆弱性と類似している。
2025年11月版の速報には、関連する脆弱性CVE-2025-48581も含まれている。これは、同じSystemコンポーネントに影響する、深刻度の高い権限昇格(EoP)脆弱性だ。
CVE-2025-48581は深刻度こそ低いものの、悪意のあるアプリが端末への足掛かりを確保した後、システム機能に不正アクセスできる可能性がある。
Googleは、Android 10以降を搭載する新しい端末には無線(OTA)アップデートが提供される一方、Androidエコシステムの断片化によって、数百万人のユーザーへのパッチ提供が遅れ続けていると強調している。
アップデートをメーカーや通信事業者に依存する端末は、数カ月にわたって脆弱な状態に置かれる可能性がある。
より広範なリスクの状況
CVE-2025-48593の発見は、ジャーナリストや活動家、政治家を標的とする国家支援のスパイウェアキャンペーンに関連したものなど、モバイルを狙うサイバー攻撃が増加する中で明らかになった。
現時点で実際の悪用は報告されていないが、このバグはゼロクリックであるため、機密データへのひそかなアクセスを狙う高度な脅威アクターにとって特に魅力的だ。
Google Playサービスを通じたパッチ展開を効率化するために導入されたAndroidのモジュール式アップデートシステムは、一部の端末でセキュリティ対応の迅速化に貢献している。
しかし、多くのメーカーはいまだに最新のAOSP修正の統合で遅れを取っており、ユーザーはベンダーごとに異なるアップデートサイクルに依存せざるを得ない。
ユーザーが何も行わなくても攻撃者が端末を侵害できるという事実は、モバイル攻撃の大きな転換を示している。そこでは、不審なリンクを避けるといった従来のセキュリティ意識向上策だけでは、もはや十分ではない。
推奨される緩和策
GoogleはAndroidユーザーと管理者に対し、この脆弱性によるリスクを低減するため、直ちに対策を講じるよう推奨している。推奨される緩和策は以下の通りだ。
- 最新のパッチをインストール:設定で2025年11月1日のセキュリティレベルに更新する。
- 自動アップデートを有効にする:システムとGoogle Playのアップデートを有効にし、修正を迅速に適用する。
- アプリをサイドロードしない:Google Playなど、信頼できるソースからのみダウンロードする。
- Play Protectを利用する:有害なアプリを自動的にスキャンできるよう、有効な状態を保つ。
- 危険なネットワークを避ける:安全でないWi-Fiへの接続を避け、端末の異常な挙動に注意する。
- パッチ適用ポリシーを徹底する:エンタープライズ向けMDMツールを通じて、適時のアップデートを必須にする。
これらの予防策を講じることで、ユーザーと組織はゼロクリック攻撃やその他のモバイル脅威のリスクを低減できる。
今回のゼロクリック脆弱性の発見は、モバイル脅威がますます高度化していること、そしてAndroidエコシステム全体で一貫したパッチ管理が急務であることを浮き彫りにしている。
個人データと企業データを安全に保つには、定期的なメンテナンス、安全な利用習慣、適時のアップデートが不可欠だ。





