Une faille Android sans clic permet aux hackers de prendre le contrôle des appareils

Une faille critique sans clic dans Android permet aux hackers de prendre le contrôle des appareils sans interaction de l’utilisateur, poussant Google à publier en urgence des mises à jour de sécurité.

Written By
Ken Underhill
Ken Underhill
Nov 4, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Google a émis une alerte de sécurité critique à l’intention des utilisateurs d’Android après avoir découvert une grave vulnérabilité sans clic permettant à des attaquants d’exécuter du code malveillant à distance, sans aucune interaction de l’utilisateur. 

La faille, détaillée dans le Bulletin de sécurité Android de novembre 2025, affecte plusieurs versions de l’Android Open Source Project (AOSP) et souligne les difficultés persistantes liées à la sécurisation des systèmes d’exploitation mobiles qui équipent des milliards d’appareils dans le monde.

Une menace sans clic aux conséquences graves

La vulnérabilité, suivie sous l’identifiant CVE-2025-48593, se trouve dans le composant System d’Android, un élément central du système d’exploitation chargé de gérer les fonctions essentielles de l’appareil. 

Contrairement aux exploits classiques qui nécessitent que l’utilisateur appuie sur un lien ou installe une application, cette vulnérabilité sans clic peut être déclenchée silencieusement au moyen de paquets réseau spécialement conçus ou d’applications malveillantes distribuées en dehors des boutiques d’applications officielles.

Google a classé CVE-2025-48593 comme critique, avertissant que des attaquants pourraient prendre le contrôle total des appareils concernés. 

Une exploitation réussie pourrait permettre de voler des données, de déployer des rançongiciels, voire de transformer des smartphones compromis en nœuds de réseaux de zombies utilisés pour mener d’autres attaques. 

Comme la vulnérabilité ne nécessite ni interaction de l’utilisateur ni privilèges supplémentaires, elle représente l’un des types de menaces les plus dangereux pour la sécurité mobile.

Le problème a été signalé en interne sous l’identifiant de bug Android A-374746961 et a depuis été corrigé dans les versions 13 à 16 de l’AOSP. 

Cependant, les appareils fonctionnant sous d’anciennes versions d’Android ou attendant encore une mise à jour de leur fabricant restent exposés.

Advertisement

La vulnérabilité

Selon l’analyse de Google, l’exploit découle d’une mauvaise gestion des processus au niveau du système, qui peut permettre à des attaquants d’injecter du code arbitraire lors d’opérations courantes comme le lancement d’applications ou la synchronisation en arrière-plan. 

Bien que les détails techniques précis restent confidentiels pour éviter toute utilisation abusive, cette faille présente des similitudes avec d’anciennes vulnérabilités Android liées à la corruption de mémoire et à l’élévation de privilèges.

Le bulletin de novembre 2025 inclut également une vulnérabilité connexe, CVE-2025-48581, une faille d’élévation de privilèges (EoP) de gravité élevée qui affecte le même composant System. 

Bien que moins grave, CVE-2025-48581 pourrait permettre à des applications malveillantes d’obtenir un accès non autorisé à des fonctions du système après avoir établi un premier point d’ancrage sur l’appareil.

Google a souligné que les appareils plus récents fonctionnant sous Android 10 et les versions ultérieures recevront des mises à jour « over the air » (OTA), mais que la fragmentation de l’écosystème Android continue de retarder la distribution des correctifs pour des millions d’utilisateurs. 

Les appareils qui dépendent des fabricants ou des opérateurs pour les mises à jour pourraient rester vulnérables pendant des mois.

Le paysage plus large des risques

La découverte de CVE-2025-48593 intervient dans un contexte de hausse des cyberattaques visant les appareils mobiles, notamment celles liées à des campagnes de logiciels espions soutenues par des États et ciblant des journalistes, des militants et des responsables politiques. 

Aucune exploitation active n’a été signalée à ce jour, mais la nature sans clic de ce bug le rend particulièrement intéressant pour les acteurs de la menace avancée à la recherche d’un accès furtif à des données sensibles.

Le système de mises à jour modulaire d’Android, introduit pour simplifier le déploiement des correctifs via les services Google Play, a amélioré les délais de réaction en matière de sécurité sur certains appareils. 

Cependant, de nombreux fabricants tardent encore à intégrer les derniers correctifs de l’AOSP, laissant les utilisateurs dépendre de cycles de mise à jour propres à chaque fournisseur.

Advertisement

La capacité des attaquants à compromettre des appareils sans aucune action de la part de l’utilisateur représente un changement de paradigme dans l’exploitation mobile — un contexte dans lequel les mesures traditionnelles de sensibilisation à la sécurité, comme éviter les liens suspects, ne suffisent plus.

Mesures d’atténuation recommandées

Google recommande aux utilisateurs et aux administrateurs Android d’agir immédiatement afin de réduire les risques liés à cette vulnérabilité. Les mesures d’atténuation suivantes sont recommandées :

  • Installer le dernier correctif : Mettre à jour le niveau de correctif de sécurité vers 2025-11-01 dans les Paramètres.
  • Activer les mises à jour automatiques : Activer les mises à jour du système et de Google Play pour accélérer l’installation des correctifs.
  • Ne pas installer d’applications en dehors des boutiques officielles : Télécharger uniquement depuis des sources fiables comme Google Play.
  • Utiliser Play Protect : Le laisser activé afin qu’il recherche automatiquement les applications malveillantes.
  • Éviter les réseaux à risque : Éviter les réseaux Wi-Fi non sécurisés et surveiller tout comportement inhabituel de l’appareil.
  • Appliquer des politiques de correctifs : Exiger des mises à jour rapides au moyen des outils MDM d’entreprise.

En suivant ces précautions, les utilisateurs et les organisations peuvent réduire les risques d’exploits sans clic et d’autres menaces mobiles.

La découverte de cette faille sans clic met en évidence la sophistication croissante des menaces mobiles et l’urgence d’une gestion cohérente des correctifs dans l’ensemble de l’écosystème Android. 

Une maintenance régulière, de bonnes pratiques d’utilisation sécurisée et des mises à jour rapides sont essentielles pour protéger les données personnelles et professionnelles.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.