Google corrige 124 vulnérabilités Android dont un zero-day activement exploité dans le Framework (CVE-2025-48595, CVSS 8.4) — Android 14 à 16 affectés, patch à appliquer immédiatement.
En bref
- CVE-2025-48595 : élévation de privilèges dans le Framework Android, CVSS 8.4, exploitée activement dans des attaques ciblées
- Android 14, 15, 16 et 16-QPR2 affectés — 124 vulnérabilités corrigées au total, dont 18 critiques
- Mettre à jour immédiatement vers le niveau de patch 2026-06-05
Les faits
Google a publié le 2 juin 2026 son bulletin de sécurité Android mensuel, adressant au total 124 vulnérabilités réparties sur deux niveaux de patch : 2026-06-01 et 2026-06-05. Parmi ces failles, une se distingue par son caractère critique sur le plan opérationnel : CVE-2025-48595, une élévation de privilèges dans le composant Framework d'Android, notée CVSS 8.4 (haute sévérité), que Google indique être sous exploitation ciblée limitée dans la nature.
La vulnérabilité est classée comme un dépassement d'entier (integer overflow, CWE-190) se produisant à plusieurs emplacements dans le code du Framework Android. Ce type de faille permet à un attaquant ayant déjà obtenu une exécution de code sur l'appareil — via une application malveillante installée par l'utilisateur par exemple — d'escalader ses privilèges vers un niveau supérieur du système, sans nécessiter d'interaction utilisateur supplémentaire ni de permissions additionnelles. En pratique, une application apparemment anodine peut silencieusement acquérir des droits élevés pour lire les données d'autres applications, intercepter des communications ou modifier des paramètres système protégés.
La CISA américaine a ajouté CVE-2025-48595 à son catalogue Known Exploited Vulnerabilities (KEV) le 2 juin 2026, avec une date limite de remédiation fixée au 5 juin 2026 pour les agences civiles fédérales soumises à la directive BOD 22-01. Cette inscription au KEV confirme que l'exploitation ne relève pas de la théorie mais d'intrusions documentées sur des cibles réelles.
L'exploitation observée présente les caractéristiques d'un usage ciblé et non d'une campagne massive opportuniste. La formulation "limited, targeted exploitation" employée par Google dans son bulletin est de plus en plus associée à des outils de surveillance commerciaux (spyware) ou à des acteurs étatiques. Ce vecteur d'élévation de privilèges s'inscrit dans une chaîne d'attaque typique : un premier vecteur compromet l'application dans son sandbox, CVE-2025-48595 brise ensuite l'isolation pour atteindre le noyau ou les données d'autres applications. Les terminaux des journalistes, avocats, militants ou cadres dirigeants constituent les cibles habituelles dans ce type de scénario.
Le bulletin de juin 2026 est l'un des plus fournis de l'année pour Android, avec 18 vulnérabilités critiques identifiées. Les composants les plus touchés sont le Framework (6 failles), le System (9 failles), les pilotes Qualcomm (23 failles dont plusieurs critiques) et les composants MediaTek (14 failles). Google a également corrigé plusieurs vulnérabilités dans les composants noyau Linux affectant ses appareils Pixel, packagées dans le niveau de patch 2026-06-05.
Les versions Android concernées par CVE-2025-48595 sont Android 14, 15, 16 et 16-QPR2. Les versions antérieures (Android 13 et moins) ne reçoivent plus de correctifs de sécurité depuis fin 2025 pour la plupart des appareils non-Pixel, les laissant exposées à l'ensemble des vulnérabilités publiées depuis lors. Selon les statistiques de distribution de versions, plus de 38 % des appareils Android actifs tournaient sur Android 13 ou moins début 2026, soit des centaines de millions d'appareils sans mise à jour de sécurité disponible.
Pour les appareils Samsung, le correctif SMR-JUN-2026 est disponible depuis le 1er juin sur les gammes Galaxy S et Galaxy A récentes, intégrant les fixes Google ainsi que 8 correctifs propriétaires Samsung. Les appareils Pixel ont commencé à recevoir la mise à jour OTA dès le 2 juin. Les autres fabricants (Motorola, OnePlus, Xiaomi, Oppo) publient généralement leurs correctifs avec un délai de 2 à 6 semaines. En contexte d'entreprise, les équipes MDM doivent forcer la mise à jour via leur politique de conformité dès que les fabricants rendent le patch disponible. Source : bulletin de sécurité Android juin 2026 (Google), entrée KEV CISA CVE-2025-48595, SOCRadar, The Cyber Express.
Impact et exposition
CVE-2025-48595 affecte tout appareil Android 14 à 16 n'ayant pas reçu le patch de juin 2026. L'exploitation nécessite un premier vecteur d'entrée (application malveillante, exploitation d'une autre faille). Dans un contexte de surveillance ciblée, la combinaison avec un exploit de premier échelon permet un accès complet aux données personnelles, communications et localisation. Les organisations gérant des appareils Android BYOD ou corporate sans MDM strict sont particulièrement exposées.
Recommandations
- Appliquer immédiatement le niveau de patch 2026-06-05 sur tous les appareils Android 14, 15 et 16 — vérifier dans Paramètres > À propos du téléphone > Niveau du correctif de sécurité Android
- Forcer la mise à jour via la politique MDM (Microsoft Intune, VMware Workspace ONE, Samsung Knox) avec un délai de conformité maximal de 72 h pour les appareils accédant aux ressources d'entreprise
- Désactiver l'installation d'applications hors Play Store sur les appareils professionnels
- Inventorier les appareils Android 13 et antérieurs dans le parc : sans support de sécurité actif, ils doivent être remplacés ou isolés du réseau d'entreprise
- Pour les profils à risque élevé (dirigeants, juristes, RH sensible) : déployer une solution MTD type Zimperium, Lookout ou SentinelOne Mobile
Alerte critique
CVE-2025-48595 est activement exploitée dans des attaques ciblées et figure au catalogue KEV de la CISA depuis le 2 juin 2026. L'exploitation permet à un attaquant d'obtenir des droits élevés sur l'appareil sans interaction utilisateur supplémentaire. Toute organisation gérant des flottes Android doit appliquer le correctif de juin 2026 en priorité absolue.
Mon appareil Android n'a pas encore reçu le patch — comment réduire le risque en attendant ?
Limitez l'installation d'applications aux sources officielles uniquement. Évitez le sideloading d'APK. Activez Google Play Protect et assurez-vous qu'il est à jour. Si vous gérez un parc professionnel, isolez les appareils non patchés des segments réseau sensibles via votre MDM. Pour les terminaux Pixel, Google pousse souvent les mises à jour OTA en quelques jours après la publication du bulletin.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Abbott Laboratories : ShinyHunters exfiltre données cancer research via vishing Entra SSO
ShinyHunters a compromis Abbott Laboratories via vishing mi-juin 2026, pivotant sur un compte Microsoft Entra SSO. Deux incidents distincts, 30 millions de dossiers revendiqués, données de recherche cancer potentiellement exfiltrées.
Fortinet FortiSandbox : 3 injections OS non authentifiées CVSS 9.1 au CISA KEV
CVE-2026-25089, CVE-2026-39808 et CVE-2026-39813 — trois injections OS non authentifiées dans Fortinet FortiSandbox (CVSS 9.1) — ajoutées au CISA KEV le 16 juillet 2026 avec délai de 72h.
JadePuffer : le premier ransomware entièrement autonome piloté par LLM
La Sysdig Threat Research Team documente JadePuffer, premier ransomware opéré de bout en bout par un agent LLM sans intervention humaine. Un tournant dans le paysage des menaces cybersécurité.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire