Googleは、攻撃者がすでに実際の攻撃で悪用している、深刻度の高いAndroidのゼロデイ脆弱性にパッチを適用した。
この問題は複数のAndroidリリースに影響を及ぼしており、モバイルOSが機密性の高い企業データや個人データへのアクセスを狙う脅威アクターにとって、依然として価値の高い標的であることを改めて示している。
「CVE-2025-48595が限定的かつ標的を絞った攻撃で悪用されている可能性を示す兆候がある」と、同社はアドバイザリーで述べている。
CVE-2025-48595の主なポイント
- Googleは、標的型攻撃で悪用されている深刻度の高いAndroidのゼロデイ、CVE-2025-48595にパッチを適用した。
- この脆弱性は、Android 14、Android 15、Android 16、Android 16 QPR2を実行しているデバイスに影響を及ぼす。
- 悪用に成功すると、ユーザーの操作や追加の実行権限を必要とせずに権限を昇格できる。
- 攻撃者はこの脆弱性をより大規模なエクスプロイトチェーンの一部として利用し、セキュリティ対策を回避して機密データにアクセスする可能性がある。
- 組織は、影響を受けるデバイスへのパッチ適用を優先するとともに、モバイルセキュリティ対策、監視、インシデント対応能力を強化すべきだ。
CVE-2025-48595を理解する
CVE-2025-48595として追跡されているこの脆弱性は、Android 14、Android 15、Android 16、Android 16 QPR2を実行しているデバイスに影響を及ぼす。
Googleは、この脆弱性が標的型攻撃で実際に悪用されていることを確認している。
CVE-2025-48595は、アプリケーションとシステムサービス間のやり取りを管理するOSの中核コンポーネント、Android Frameworkに存在する。
悪用に成功すると、攻撃者は権限を昇格させ、機密性の高いシステムリソースに不正アクセスできる。
深刻度の高い権限昇格の脆弱性に分類されるこの欠陥は、ユーザーの操作や追加の実行権限なしに悪用できるため、標的型攻撃における潜在的な影響が大きくなる。
CVE-2025-48595だけではデバイスを完全に乗っ取るには不十分かもしれないが、この種の脆弱性はより大規模なエクスプロイトチェーンに組み込まれることが多い。
攻撃者はこの脆弱性を利用してセキュリティ対策を回避し、機密データへのアクセス、永続化、標的デバイス上での権限昇格を実現する可能性がある。
Androidのセキュリティリスクを低減する
最新のAndroidセキュリティアップデートをインストールするだけでなく、セキュリティチームはデバイス管理ポリシーを見直し、モバイルセキュリティ対策を強化するとともに、侵害の兆候を監視すべきだ。
- お使いのOSバージョンに対応する最新のAndroidパッチを適用し、MDMまたはUEMプラットフォームを使って、古いソフトウェアやサポート対象外のソフトウェアを実行しているデバイスを特定し、修復する。
- BYODコンプライアンス・ポリシーを適用し、企業アプリケーション、メール、クラウドリソースへのアクセスを許可する前に、最新のセキュリティパッチレベルを必須とする。
- アプリケーションのサイドローディングを制限し、悪意のあるアプリやエクスプロイトの配信経路への露出を減らすため、Google Play Protectが有効になっていることを確認する。
- モバイル脅威防御とエンドポイントセキュリティツールを導入し、不審な活動、権限昇格の試み、デバイス侵害の兆候を検知する。
- 最小権限の原則を適用し、Android Work Profilesとデバイス暗号化を利用して、デバイスが侵害された場合に機密性の高い企業データへのアクセスを制限する。
- モバイルデバイスで不審な権限変更を監視し、許可されていないシステムレベルの活動や、攻撃者が脆弱性を悪用しようとしている可能性を示すその他の兆候を確認する。
- モバイルインシデント対応計画を、デバイスの侵害や重要な企業資産へのラテラルムーブメントを想定したシナリオでテストする。
これらの対策を組み合わせることで、組織はAndroidベースの脅威への露出を減らしながら、将来のモバイル攻撃に対するレジリエンスを高められる。
CVE-2025-48595の悪用は、攻撃者がモバイルプラットフォームに継続的な関心を寄せていることと、強固なモバイルセキュリティ対策を維持する重要性を浮き彫りにしている。
組織が業務にスマートフォンやタブレットを利用するなか、セキュリティチームはモバイルデバイスを、より広範な脆弱性管理、監視、リスク管理の取り組みに組み込むべきだ。
組織がモバイルの脅威に伴うリスクをさらに低減する方法の一つは、ゼロトラスト原則を導入することだ。これは、デバイスやユーザーをデフォルトでは信頼しないという考え方である。





