Google corrige 124 vulnérabilités Android dont un zero-day activement exploité dans le Framework (CVE-2025-48595, CVSS 8.4) — Android 14 à 16 affectés, patch à appliquer immédiatement.
À retenir
- CVE-2025-48595 : élévation de privilèges dans le Framework Android, CVSS 8.4, exploitée activement
- Dépassement d'entier (CWE-190) présent à plusieurs emplacements du code Framework Android
- Android 14, 15, 16 et 16-QPR2 affectés ; 124 failles corrigées dont 18 critiques
- Ajoutée au catalogue CISA KEV le 2 juin 2026, remédiation exigée avant le 5 juin
En bref
- CVE-2025-48595 : élévation de privilèges dans le Framework Android, CVSS 8.4, exploitée activement dans des attaques ciblées
- Android 14, 15, 16 et 16-QPR2 affectés — 124 vulnérabilités corrigées au total, dont 18 critiques
- Mettre à jour immédiatement vers le niveau de patch 2026-06-05
Les faits
Google a publié le 2 juin 2026 son bulletin de sécurité Android mensuel, corrigeant 124 vulnérabilités réparties sur deux niveaux de correctifs : 2026-06-01 et 2026-06-05. Parmi elles, une faille se détache nettement sur le plan opérationnel : CVE-2025-48595, une élévation de privilèges affectant le composant Framework d'Android, notée CVSS 8.4 en sévérité haute. Google indique disposer d'indications selon lesquelles cette vulnérabilité fait l'objet d'une exploitation ciblée et limitée, ce qui en fait le principal Android zero-day juin 2026 à traiter en priorité. Exploitable localement sans interaction utilisateur, elle permet à une application malveillante déjà installée d'obtenir des privilèges système et de contourner les cloisonnements de l'écosystème mobile. Pour les responsables sécurité, cette découverte impose une révision immédiate des politiques de mise à jour des flottes Android en entreprise.
La vulnérabilité est classée comme un dépassement d'entier (integer overflow, CWE-190) se produisant à plusieurs emplacements dans le code du Framework Android. Ce type de faille permet à un attaquant ayant déjà obtenu une exécution de code sur l'appareil — via une application malveillante installée par l'utilisateur par exemple — d'escalader ses privilèges vers un niveau supérieur du système, sans nécessiter d'interaction utilisateur supplémentaire ni de permissions additionnelles. En pratique, une application apparemment anodine peut silencieusement acquérir des droits élevés pour lire les données d'autres applications, intercepter des communications ou modifier des paramètres système protégés.
La CISA américaine a ajouté CVE-2025-48595 à son catalogue Known Exploited Vulnerabilities (KEV) le 2 juin 2026, avec une date limite de remédiation fixée au 5 juin 2026 pour les agences civiles fédérales soumises à la directive BOD 22-01. Cette inscription au KEV confirme que l'exploitation ne relève pas de la théorie mais d'intrusions documentées sur des cibles réelles.
L'exploitation observée présente les caractéristiques d'un usage ciblé et non d'une campagne massive opportuniste. La formulation "limited, targeted exploitation" employée par Google dans son bulletin est de plus en plus associée à des outils de surveillance commerciaux (spyware) ou à des acteurs étatiques. Ce vecteur d'élévation de privilèges s'inscrit dans une chaîne d'attaque typique : un premier vecteur compromet l'application dans son sandbox, CVE-2025-48595 brise ensuite l'isolation pour atteindre le noyau ou les données d'autres applications. Les terminaux des journalistes, avocats, militants ou cadres dirigeants constituent les cibles habituelles dans ce type de scénario.
Le bulletin de juin 2026 est l'un des plus fournis de l'année pour Android, avec 18 vulnérabilités critiques identifiées. Les composants les plus touchés sont le Framework (6 failles), le System (9 failles), les pilotes Qualcomm (23 failles dont plusieurs critiques) et les composants MediaTek (14 failles). Google a également corrigé plusieurs vulnérabilités dans les composants noyau Linux affectant ses appareils Pixel, packagées dans le niveau de patch 2026-06-05.
Les versions Android concernées par CVE-2025-48595 sont Android 14, 15, 16 et 16-QPR2. Les versions antérieures (Android 13 et moins) ne reçoivent plus de correctifs de sécurité depuis fin 2025 pour la plupart des appareils non-Pixel, les laissant exposées à l'ensemble des vulnérabilités publiées depuis lors. Selon les statistiques de distribution de versions, plus de 38 % des appareils Android actifs tournaient sur Android 13 ou moins début 2026, soit des centaines de millions d'appareils sans mise à jour de sécurité disponible.
Pour les appareils Samsung, le correctif SMR-JUN-2026 est disponible depuis le 1er juin sur les gammes Galaxy S et Galaxy A récentes, intégrant les fixes Google ainsi que 8 correctifs propriétaires Samsung. Les appareils Pixel ont commencé à recevoir la mise à jour OTA dès le 2 juin. Les autres fabricants (Motorola, OnePlus, Xiaomi, Oppo) publient généralement leurs correctifs avec un délai de 2 à 6 semaines. En contexte d'entreprise, les équipes MDM doivent forcer la mise à jour via leur politique de conformité dès que les fabricants rendent le patch disponible. Source : bulletin de sécurité Android juin 2026 (Google), entrée KEV CISA CVE-2025-48595, SOCRadar, The Cyber Express.
Impact et exposition
CVE-2025-48595 affecte tout appareil Android 14 à 16 n'ayant pas reçu le patch de juin 2026. L'exploitation nécessite un premier vecteur d'entrée (application malveillante, exploitation d'une autre faille). Dans un contexte de surveillance ciblée, la combinaison avec un exploit de premier échelon permet un accès complet aux données personnelles, communications et localisation. Les organisations gérant des appareils Android BYOD ou corporate sans MDM strict sont particulièrement exposées.
Recommandations
- Appliquer immédiatement le niveau de patch 2026-06-05 sur tous les appareils Android 14, 15 et 16 — vérifier dans Paramètres > À propos du téléphone > Niveau du correctif de sécurité Android
- Forcer la mise à jour via la politique MDM (Microsoft Intune, VMware Workspace ONE, Samsung Knox) avec un délai de conformité maximal de 72 h pour les appareils accédant aux ressources d'entreprise
- Désactiver l'installation d'applications hors Play Store sur les appareils professionnels
- Inventorier les appareils Android 13 et antérieurs dans le parc : sans support de sécurité actif, ils doivent être remplacés ou isolés du réseau d'entreprise
- Pour les profils à risque élevé (dirigeants, juristes, RH sensible) : déployer une solution MTD type Zimperium, Lookout ou SentinelOne Mobile
Alerte critique
CVE-2025-48595 est activement exploitée dans des attaques ciblées et figure au catalogue KEV de la CISA depuis le 2 juin 2026. L'exploitation permet à un attaquant d'obtenir des droits élevés sur l'appareil sans interaction utilisateur supplémentaire. Toute organisation gérant des flottes Android doit appliquer le correctif de juin 2026 en priorité absolue.
Mon appareil Android n'a pas encore reçu le patch — comment réduire le risque en attendant ?
Limitez l'installation d'applications aux sources officielles uniquement. Évitez le sideloading d'APK. Activez Google Play Protect et assurez-vous qu'il est à jour. Si vous gérez un parc professionnel, isolez les appareils non patchés des segments réseau sensibles via votre MDM. Pour les terminaux Pixel, Google pousse souvent les mises à jour OTA en quelques jours après la publication du bulletin.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Rhysida publie des données de l'administration berlinoise : Bundesrat, NDAs et infrastructures critiques exposés
Le groupe ransomware Rhysida a publié des données volées à l'administration de Berlin, incluant des documents du Bundesrat, plus de 3 200 NDAs et des évaluations de sécurité d'infrastructures critiques. L'incident illustre la montée des attaques ransomware contre les administrations publiques européennes.
CVE-2026-58240 : SAP NetWeaver Message Server, RCE sans authentification, CVSS 9.8
CVE-2026-58240 affecte le SAP NetWeaver Message Server : un accès réseau sans credentials suffit à enregistrer un composant malveillant et potentiellement exécuter du code. CVSS 9.8, patch via SAP Note 3759472.
CVE-2026-81963 : le zero-day Windows Update Stack exploité monte jusqu'à SYSTEM
CVE-2026-81963 est un zero-day activement exploité dans le Windows Update Stack permettant une escalade de privilèges vers SYSTEM. CISA impose le patch avant le 22 septembre 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire