Le bulletin de sécurité Android de juin 2026 révèle l'exploitation active de CVE-2025-48595, un débordement d'entiers dans Android Framework permettant une élévation de privilèges locale sur Android 14 à 16 sans interaction utilisateur. Ajoutée au catalogue CISA KEV le 2 juin 2026, patch level 2026-06-05 requis en urgence.
En bref
- CVE-2025-48595 — débordement d'entiers dans Android Framework permettant une élévation de privilèges locale (LPE) sans interaction utilisateur, CVSS 8.4 (High), exploitation confirmée
- Systèmes affectés : Android 14, 15, 16 et 16-QPR2 — des centaines de millions de terminaux exposés
- Action urgente : appliquer le correctif de sécurité Android 2026-06-05 ou ultérieur dès que disponible via votre fabricant OEM
Les faits
Le 1er juin 2026, Google a publié son bulletin de sécurité Android mensuel corrigeant 124 vulnérabilités. Parmi cet ensemble, une seule faille est signalée comme activement exploitée dans la nature : CVE-2025-48595. Le lendemain, le 2 juin 2026, la CISA (Cybersecurity and Infrastructure Security Agency) a ajouté cette vulnérabilité à son catalogue KEV (Known Exploited Vulnerabilities), confirmant officiellement son exploitation réelle contre des cibles. La combinaison d'un zero-day actif, d'une portée couvrant les quatre dernières versions majeures d'Android, et d'une exploitation confirmée en fait la menace mobile la plus urgente de juin 2026.
CVE-2025-48595 est un débordement d'entiers (integer overflow) localisé dans le composant Android Framework, la couche centrale d'APIs et de services système avec laquelle toutes les applications Android interagissent directement. Ce composant opère avec des privilèges système élevés, ce qui en fait une cible de premier ordre pour tout attaquant cherchant à franchir les frontières de permission du modèle de sécurité Android. D'après le NVD/NIST, le vecteur CVSS complet est : AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — vecteur local, complexité faible, aucun privilège préalable, aucune interaction utilisateur, impact total en confidentialité, intégrité et disponibilité.
Techniquement, un débordement d'entiers se produit lorsqu'une opération arithmétique sur une variable de taille fixe produit un résultat excédant sa capacité maximale. Dans le cas de CVE-2025-48595, cet overflow se traduit par un état mémoire corrompu dans le processus Framework. Un attaquant capable de provoquer cet état peut détourner le flux d'exécution pour faire tourner du code arbitraire avec les privilèges du processus Framework, contournant ainsi les mécanismes d'isolation (sandboxing) et d'élévation explicite (permission model) d'Android. Selon Help Net Security, ce chemin d'exploitation est reproductible de façon fiable une fois les conditions réunies.
L'identifiant CVE-2025-48595 indique que la faille a été découverte ou rapportée en 2025. Elle n'a cependant été corrigée qu'avec le bulletin de juin 2026, révélant un délai potentiel de plusieurs mois entre la découverte initiale et la disponibilité publique du correctif. Ce type de délai s'explique généralement par un processus de divulgation responsable (responsible disclosure) où le chercheur accorde à l'éditeur le temps de développer et tester un patch. Mais il laisse aussi une fenêtre d'exploitation silencieuse. Google a confirmé dans son bulletin : "There are indications that CVE-2025-48595 may be under limited, targeted exploitation." — formulation systématiquement réservée aux failles avec exploitation in-the-wild avérée.
Les versions affectées couvrent Android 14, 15, 16 et 16-QPR2. Ces quatre versions regroupent la grande majorité du parc Android actif mondial. La fragmentation de l'écosystème Android est un facteur aggravant majeur : contrairement à iOS où Apple contrôle directement les mises à jour, Android délègue la distribution des patchs aux constructeurs OEM (Samsung, Xiaomi, OnePlus, Oppo, Motorola, etc.) qui adaptent chaque correctif à leurs propres couches logicielles. Ce processus peut prendre de deux à huit semaines après la publication du bulletin Google. Les appareils Google Pixel reçoivent les mises à jour directement et sont déjà protégés. Les appareils en fin de support officiel ne recevront aucun correctif pour CVE-2025-48595.
La surface d'exploitation est étendue par les modes d'accès propres aux environnements professionnels. Les solutions MDM (Mobile Device Management) et EMM (Enterprise Mobility Management) permettent l'installation d'applications d'entreprise hors Google Play Store via des profils d'inscription, ce qui élargit le spectre des vecteurs d'exploitation initiale. Un attaquant ayant compromis une application distribuée via un canal MDM — ou capable de distribuer une application malveillante imitant un outil légitime — pourrait exploiter CVE-2025-48595 comme deuxième étage d'une chaîne d'exploitation. D'après BleepingComputer, les appareils exécutant le niveau de correctif de sécurité 2026-06-05 ou ultérieur sont intégralement protégés.
Dans un contexte de cyberespionnage, CVE-2025-48595 présente un profil d'exploitation caractéristique des opérations de surveillance mobile avancées. L'absence d'interaction utilisateur (UI:N) signifie qu'aucune action de la victime n'est requise après le déclenchement de l'exploit : pas de clic sur un lien, pas d'approbation d'installation. Une application malveillante capable d'appeler des APIs Framework peut déclencher la faille silencieusement en arrière-plan. Ce profil d'exploitation est historiquement associé à des acteurs étatiques ou à des fournisseurs de logiciels espions commerciaux (mercenary spyware). La formulation "limited, targeted exploitation" utilisée par Google confirme ce profil : des cibles précises plutôt qu'une campagne de masse.
Sur le plan de la post-exploitation, une élévation de privilèges réussie via CVE-2025-48595 donne à l'attaquant un accès aux données protégées par Android Keystore (clés cryptographiques, certificats), aux tokens d'authentification OAuth2/SAML stockés par les applications, aux SMS, journaux d'appels et données de localisation, ainsi qu'aux conteneurs d'applications professionnelles (Android Enterprise Work Profile). Pour une organisation, un terminal Android compromis via cette faille représente une porte d'entrée latérale vers ses systèmes d'information internes si l'appareil est utilisé pour accéder à des ressources VPN ou des applications métiers. D'après The Hacker News, le bulletin de sécurité Android de juin 2026 couvre 124 vulnérabilités au total.
Impact et exposition
Les versions Android 14, 15, 16 et 16-QPR2 représentent collectivement plusieurs centaines de millions d'appareils actifs dans le monde. La concentration de l'exploitation sur des cibles à haute valeur (personnalités politiques, journalistes, cadres dirigeants, avocats, défenseurs des droits humains) est la dynamique la plus probable à court terme, compte tenu de la formulation "limited, targeted" de Google. Néanmoins, la disponibilité croissante d'outils d'exploitation semi-automatisés pourrait élargir rapidement la base d'attaquants capables d'opérationnaliser CVE-2025-48595.
Pour les entreprises, le risque est particulièrement élevé dans les environnements BYOD (Bring Your Own Device) où des terminaux personnels non maîtrisés accèdent aux ressources d'entreprise. Un appareil BYOD compromis peut exfiltrer des tokens d'authentification donnant accès aux emails professionnels (Microsoft 365, Google Workspace), aux outils collaboratifs (Teams, Slack), aux applications ERP ou CRM. Dans un scénario BEC (Business Email Compromise), cela peut conduire à des fraudes financières ou à une compromission de la chaîne d'approvisionnement numérique.
Les conditions d'exploitation sont accessibles : vecteur local mais atteignable via une application tierce, complexité faible, aucun privilège requis. Pour les appareils BYOD sans solution MDM imposant un niveau de patch minimal, il n'existe aucun mécanisme de contrôle compensatoire. Les politiques NAC (Network Access Control) qui vérifient le niveau de patch Android avant d'autoriser la connexion VPN ou WiFi d'entreprise constituent la seule barrière organisationnelle efficace dans l'attente du correctif OEM.
Les appareils fonctionnant sous Android 13 ou antérieur ne sont pas affectés par CVE-2025-48595 spécifiquement, mais ils présentent leurs propres vulnérabilités non corrigées liées à leur fin de support. Dans tous les cas, tout terminal Android sans mises à jour de sécurité récentes doit être considéré comme une surface d'attaque non maîtrisée.
Recommandations immédiates
- Appliquer le patch Android 2026-06-05 ou ultérieur dès que disponible — advisory : Google Android Security Bulletin June 2026
- En priorité : vérifier les appareils Pixel (patch immédiat disponible), puis surveiller les mises à jour OEM Samsung One UI, MIUI, ColorOS, OxygenOS
- Déployer via MDM/EMM (Intune, Jamf, MobileIron) une politique de conformité exigeant Android Security Patch Level >= 2026-06-05 et isoler les appareils non conformes
- Désactiver l'installation d'applications depuis des sources inconnues (Paramètres > Applications > Sources inconnues) sur tous les terminaux d'entreprise
- Pour les profils à haut risque (dirigeants, administrateurs systèmes, accès financiers) : envisager la révocation temporaire des tokens d'authentification mobiles jusqu'à confirmation du patch
- Les appareils en fin de support sans correctif disponible : retirer l'accès aux ressources sensibles ou remplacer le terminal
⚠️ Urgence
CVE-2025-48595 est activement exploitée dans la nature (exploitation in-the-wild confirmée) et figure dans le catalogue CISA KEV depuis le 2 juin 2026. L'exploitation confirmée, combinée à l'absence de prérequis (aucun privilège, aucune interaction utilisateur), en fait une menace immédiate. Tout terminal Android 14/15/16 non patché utilisé pour accéder à des ressources professionnelles ou à des données sensibles doit être traité en priorité absolue.
Comment savoir si mon appareil Android est vulnérable ?
Vérifiez le niveau de correctif de sécurité : Paramètres > À propos du téléphone > Niveau du correctif de sécurité Android. Si la date est antérieure au 5 juin 2026 et que l'appareil tourne sous Android 14, 15, 16 ou 16-QPR2, il est vulnérable. Sur un parc d'entreprise, exportez depuis votre MDM un rapport de conformité filtré sur "Android Security Patch Level < 2026-06-05". Pour les appareils Pixel, vérifiez Paramètres > Sécurité et urgences > Mise à jour de sécurité Android.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-3055 NetScaler SAML : exploitation massive Fortinet
Fortinet confirme une exploitation à grande échelle de CVE-2026-3055 dans Citrix NetScaler ADC et Gateway configurés en SAML IDP. Cette lecture mémoire hors limites sur l'endpoint /wsfed/passive permet d'extraire des session IDs administratives avec un PoC public sur GitHub. CISA KEV, CVSS 9.3.
CVE-2024-21182 Oracle WebLogic RCE exploité, KEV CISA
CISA ajoute CVE-2024-21182 au catalogue KEV le 1er juin 2026 : la faille RCE dans Oracle WebLogic Server via les protocoles T3 et IIOP est activement exploitée pour déployer ransomwares Sodinokibi et agents Cobalt Strike. Patch disponible depuis avril 2024, deadline fédérale au 22 juin 2026.
CVE-2026-26083 FortiSandbox : RCE non-auth CVSS 9.1
CVE-2026-26083 (CVSS 9.1) : une autorisation manquante dans l'interface Web de FortiSandbox permet l'exécution de code arbitraire sans authentification, compromettant la couche de détection avancée.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire