Androidのゼロクリック脆弱性でハッカーが端末を乗っ取り可能に

Androidに存在する深刻なゼロクリック脆弱性により、ユーザーが操作しなくてもハッカーが端末を乗っ取れることを受け、Googleは緊急のセキュリティアップデートを公開した。

執筆者
Ken Underhill
Ken Underhill
Nov 4, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Googleは、ユーザーの操作なしに攻撃者がリモートから悪意のあるコードを実行できる深刻なゼロクリック脆弱性を発見したことを受け、Androidユーザーに重大なセキュリティ警告を発した。

この脆弱性を詳述した2025年11月版Androidセキュリティ速報は、Android Open Source Project(AOSP)の複数のバージョンに影響を及ぼしており、世界中で数十億台の端末を動かすモバイルOSのセキュリティ確保が依然として難しいことを浮き彫りにしている。

深刻な影響をもたらすゼロクリック脅威

CVE-2025-48593として追跡されているこの脆弱性は、OSの中核部分であり、端末の重要な機能の管理を担うAndroidのSystemコンポーネントに存在する。

ユーザーがリンクをタップしたりアプリをインストールしたりする必要がある通常の攻撃とは異なり、このゼロクリック型の脆弱性は、細工されたネットワークパケットや公式アプリストア外で配布された悪意のあるアプリによって、ひそかに引き起こされる可能性がある。

GoogleはCVE-2025-48593を重大と分類し、攻撃者が影響を受けた端末を完全に制御できる可能性があると警告した。

攻撃に成功すると、データの窃取やランサムウェアの展開、さらには侵害したスマートフォンを、その後の攻撃に使われるボットネットのノードに変えることさえ可能になる。

この脆弱性はユーザーの操作も追加の権限も必要としないため、モバイルセキュリティにおいて最も危険な脅威のタイプの一つとなっている。

この問題はAndroidのバグID A-374746961として社内で報告され、その後、AOSPバージョン13から16で修正された。

しかし、古いAndroidバージョンを搭載した端末や、メーカーのアップデートをまだ受け取っていない端末は、引き続き危険にさらされている。

脆弱性の詳細

Googleの分析によると、この攻撃はシステムレベルのプロセス処理に不備があることに起因しており、アプリの起動やバックグラウンド同期など通常の処理中に、攻撃者が任意のコードを注入できる可能性がある。

悪用を防ぐため正確な技術的詳細は明らかにされていないが、この脆弱性は、メモリ破壊や権限昇格に関連する過去のAndroid脆弱性と類似している。

2025年11月版の速報には、関連する脆弱性CVE-2025-48581も含まれている。これは、同じSystemコンポーネントに影響する、深刻度の高い権限昇格(EoP)脆弱性だ。

CVE-2025-48581は深刻度こそ低いものの、悪意のあるアプリが端末への足掛かりを確保した後、システム機能に不正アクセスできる可能性がある。

Googleは、Android 10以降を搭載する新しい端末には無線(OTA)アップデートが提供される一方、Androidエコシステムの断片化によって、数百万人のユーザーへのパッチ提供が遅れ続けていると強調している。

アップデートをメーカーや通信事業者に依存する端末は、数カ月にわたって脆弱な状態に置かれる可能性がある。

より広範なリスクの状況

CVE-2025-48593の発見は、ジャーナリストや活動家、政治家を標的とする国家支援のスパイウェアキャンペーンに関連したものなど、モバイルを狙うサイバー攻撃が増加する中で明らかになった。

現時点で実際の悪用は報告されていないが、このバグはゼロクリックであるため、機密データへのひそかなアクセスを狙う高度な脅威アクターにとって特に魅力的だ。

Google Playサービスを通じたパッチ展開を効率化するために導入されたAndroidのモジュール式アップデートシステムは、一部の端末でセキュリティ対応の迅速化に貢献している。

しかし、多くのメーカーはいまだに最新のAOSP修正の統合で遅れを取っており、ユーザーはベンダーごとに異なるアップデートサイクルに依存せざるを得ない。

ユーザーが何も行わなくても攻撃者が端末を侵害できるという事実は、モバイル攻撃の大きな転換を示している。そこでは、不審なリンクを避けるといった従来のセキュリティ意識向上策だけでは、もはや十分ではない。

Advertisement

推奨される緩和策

GoogleはAndroidユーザーと管理者に対し、この脆弱性によるリスクを低減するため、直ちに対策を講じるよう推奨している。推奨される緩和策は以下の通りだ。

  • 最新のパッチをインストール:設定で2025年11月1日のセキュリティレベルに更新する。
  • 自動アップデートを有効にする:システムとGoogle Playのアップデートを有効にし、修正を迅速に適用する。
  • アプリをサイドロードしない:Google Playなど、信頼できるソースからのみダウンロードする。
  • Play Protectを利用する:有害なアプリを自動的にスキャンできるよう、有効な状態を保つ。
  • 危険なネットワークを避ける:安全でないWi-Fiへの接続を避け、端末の異常な挙動に注意する。
  • パッチ適用ポリシーを徹底する:エンタープライズ向けMDMツールを通じて、適時のアップデートを必須にする。

これらの予防策を講じることで、ユーザーと組織はゼロクリック攻撃やその他のモバイル脅威のリスクを低減できる。

今回のゼロクリック脆弱性の発見は、モバイル脅威がますます高度化していること、そしてAndroidエコシステム全体で一貫したパッチ管理が急務であることを浮き彫りにしている。

個人データと企業データを安全に保つには、定期的なメンテナンス、安全な利用習慣、適時のアップデートが不可欠だ。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。