Googleは、ユーザーによる操作を必要とせずにリモートコード実行(RCE)を可能にするAndroidの脆弱性に対するパッチを公開した。
この脆弱性は「追加の実行権限を必要とせず、シェルユーザーとしてリモート(近接/隣接)コード実行につながる可能性がある。悪用にユーザーの操作は必要ない」とGoogleは述べた。Googleのセキュリティアドバイザリより。
Android RCE脆弱性の概要
この脆弱性は、Android 14、15、16、16-QPR2を含む複数のOSバージョンの中核Android Systemコンポーネントに影響し、モバイルエコシステム全体に及ぶ潜在的な影響を広げている。
この脆弱性は同じローカルネットワーク上、または物理的に近接した場所から悪用できるため、企業環境や公衆Wi-Fiネットワーク、共有デバイスの利用環境に現実的なリスクをもたらす。
BYOD(私物デバイスの業務利用)プログラムを導入している組織や、企業リソースへのモバイルアクセスに大きく依存している組織は、パッチ適用が遅れたり、デバイス全体で一貫して適用されていなかったりする場合、特に高いリスクにさらされる。
CVE-2026-0073
CVE-2026-0073は、デバッグやデバイスと外部システム間の直接通信を円滑にするために設計された低レベルのシステムサービス、Android Debug Bridgeデーモン(adbd)に存在する。
adbdは厳格な制御下で動作するよう設計されているが、この脆弱性により攻撃者はその保護策を回避し、リモートシェルアクセスを取得できる。
悪用と影響
その結果、認証、ユーザー操作、追加の権限を必要とせずにリモートコード実行が可能になる。
シェルアクセスは完全なrootレベルの制御を意味するわけではないが、攻撃者はアプリケーションのサンドボックスを回避し、システムプロセスと対話し、永続化を確立したり、より高いレベルのアクセスへと横展開したりできる可能性がある。
この脆弱性は近接型に分類される。つまり、攻撃者が標的デバイスと同じネットワーク上にいるか、物理的に通信可能な範囲内にいなければ、正常に悪用できない。
この要件により、インターネット全体を対象とした大規模な悪用は制限される一方、企業オフィス、コワーキングスペース、公衆Wi-Fiネットワークなど、ネットワーク上の近接性が一般的な環境ではリスクが高まる。
公開時点で、実際の環境で悪用が進行していることを確認した報告はない。
モバイルRCEのリスクを低減する方法
この脆弱性の深刻度とゼロクリック性を踏まえ、組織は適時のパッチ適用を優先し、多層的な対策を講じるべきだ。悪用にユーザー操作は不要で、近接したネットワークアクセスから実行できるためである。
- 最新のパッチを適用し、本番環境に導入する前に管理された環境で検証する。
- MDMを使用してデバイスのコンプライアンスを徹底し、パッチ未適用、非準拠、または高リスクのデバイスによる企業リソースへのアクセスを制限する。
- USBデバッグを無効化し、ADBまたは開発者向けオプションを制限して、脆弱なadbdコンポーネントの露出を抑える。
- ネットワークをセグメント化し、デバイス間通信を制限して、近接攻撃による横展開のリスクを低減する。
- 不審なアクティビティを監視し、モバイルエンドポイント上での異常なネットワークトラフィックや不正なコマンド実行などを検知する。
- ゼロトラストと条件付きアクセスのポリシーを実装し、準拠したデバイスだけが機密システムにアクセスできるようにする。
- インシデント対応計画をテストし、攻撃シミュレーションツールを使用して、モバイルデバイスの悪用を想定したシナリオに取り組む。
これらの対策を総合的に実施することで、モバイルセキュリティのレジリエンスを高め、露出を抑えられる。
ゼロクリック脆弱性が重要な理由
ゼロクリック脆弱性は、ユーザー操作を不要にし、目に見える兆候がほとんどない、またはまったくない状態で攻撃を可能にするため、モバイルセキュリティ上の懸念であり続けている。
AndroidなどのモバイルプラットフォームがProject Mainlineのようなモジュール型のアップデートフレームワークを採用する中、adbdのような中核システムコンポーネントはデバイス機能と深く統合されているため、より目立つ標的になっている。
これは、フィッシングのようなユーザー主導の攻撃手法だけに依存するのではなく、信頼された低レベルサービスを悪用する方向へと、より広範なシフトが進んでいることを示している。
この変化を受け、組織はゼロトラストソリューションを導入し、デバイスの完全性を継続的に検証するとともに、アクセスを制限しようとしている。





