Google publie son bulletin de sécurité Android de juin 2026 avec 124 correctifs dont CVE-2025-48595, un zero-day activement exploité permettant une élévation de privilèges sans interaction….
À retenir
- Google corrige 124 vulnérabilités dans le bulletin Android de juin 2026
- CVE-2025-48595 : débordement d'entier dans l'Android Framework activement exploité
- Élévation de privilèges sans interaction utilisateur, accès complet au système compromis
- Android 14, 15, 16 et 16-QPR2 affectés ; Pixel corrigés immédiatement
En bref
- Google publie le bulletin de sécurité Android de juin 2026 couvrant 124 vulnérabilités, dont CVE-2025-48595 activement exploité dans des attaques ciblées.
- La faille touche Android 14, 15, 16 et 16-QPR2 et permet à un attaquant d'obtenir un accès complet au système sans interaction de la part de l'utilisateur.
- Les appareils Pixel reçoivent le correctif immédiatement ; les utilisateurs des autres marques doivent vérifier et appliquer la mise à jour dès qu'elle est disponible.
Un débordement d'entier dans le Framework Android ouvert à l'exploitation ciblée
Le 2 juin 2026, Google a publié son bulletin mensuel de sécurité Android, corrigeant 124 vulnérabilités réparties sur l'ensemble des composants du système d'exploitation mobile, du noyau Linux aux pilotes propriétaires Qualcomm et MediaTek. Une faille se distingue nettement dans ce lot : l'Android zero-day CVE-2025-48595 juin 2026, un débordement d'entier (integer overflow) localisé dans l'Android Framework, la couche d'APIs qui expose les services système aux applications. Google confirme qu'elle fait l'objet d'une exploitation active et ciblée dans la nature, un scénario qui évoque les campagnes de logiciels espions commerciaux observées ces dernières années. Exploitable sans interaction de l'utilisateur ni privilèges supplémentaires, elle permet une élévation locale de privilèges sur les terminaux non corrigés. Ce bulletin impose donc une mise à jour prioritaire pour l'ensemble des flottes mobiles d'entreprise.
Google a indiqué dans son bulletin que CVE-2025-48595 fait l'objet d'une exploitation limitée et ciblée. Cette formulation, caractéristique des avis de sécurité de Google, signifie qu'un ou plusieurs acteurs malveillants utilisent activement cette faille dans des attaques réelles documentées. L'entreprise ne communique pas systématiquement sur l'identité précise des attaquants ni sur le nombre de victimes identifiées à ce stade, mais la qualification de zero-day exploité place ce correctif au sommet des priorités pour toute organisation gérant un parc d'appareils Android.
Sur le plan technique, CVE-2025-48595 est une vulnérabilité d'élévation de privilèges (Elevation of Privilege). Elle tire parti d'une gestion défectueuse d'un entier dans le code du Framework Android pour permettre à un attaquant local d'exécuter du code arbitraire avec des droits système élevés. Le score CVSS 3.1 est établi à 8.4, classée haute sévérité, avec un impact maximal sur les trois axes de la triade de sécurité : confidentialité, intégrité et disponibilité des données et services de l'appareil. Selon les analyses publiées par Help Net Security et BleepingComputer, l'exploitation ne requiert aucun privilège préalable ni aucune interaction de la victime une fois le vecteur initial établi.
La portée des appareils affectés est considérable. CVE-2025-48595 touche Android 14, Android 15, Android 16 et Android 16-QPR2 (Quarterly Platform Release 2). Ces versions représentent la quasi-totalité du parc Android actuellement supporté et déployé dans le monde. Les versions antérieures à Android 14, qui ne reçoivent plus de bulletins de sécurité mensuels de la part de Google, ne font pas l'objet d'un correctif, ce qui aggrave le risque global pour l'écosystème Android au sens large.
Le vecteur d'attaque est qualifié de local dans la description technique officielle. Cela signifie que l'exploitation ne s'effectue pas directement depuis Internet sans vecteur préalable. Dans la pratique, le scénario d'exploitation le plus probable documenté par les chercheurs est le déploiement d'une application malveillante. L'utilisateur est conduit à installer une application infectée via un store tiers non officiel, un lien dans un SMS de phishing, un email piégé ou une publicité malveillante, et cette application déclenche la vulnérabilité pour s'octroyer les droits système une fois installée. L'absence totale d'interaction supplémentaire requise de la part de l'utilisateur rend l'exploitation particulièrement silencieuse et difficile à détecter sans outils d'analyse comportementale mobile.
Une fois les privilèges escaladés via CVE-2025-48595, un attaquant dispose d'un accès quasi-total à l'appareil compromis. Les capacités d'exploitation incluent la lecture de l'intégralité du contenu de l'appareil (messages, photos, fichiers, données d'applications bancaires), la modification ou suppression de données, l'activation silencieuse de la caméra ou du microphone à des fins d'espionnage, l'installation de composants malveillants à haute persistance, et l'interception des communications même partiellement chiffrées si les clés sont accessibles dans l'espace utilisateur. Dans des contextes d'espionnage ciblé de journalistes, de diplomates ou de cadres dirigeants, ce type de faille dans le Framework Android est particulièrement convoité car il offre une capture des données de haute valeur sans nécessiter d'exploits noyau bien plus complexes et onéreux.
Google publie ses correctifs en deux niveaux pour juin 2026. Le niveau 2026-06-01 couvre les vulnérabilités critiques du Framework Android, des bibliothèques système et des composants Google Play. Le niveau 2026-06-05, plus complet, englobe les patches du premier niveau ainsi que des correctifs pour des sous-composants noyau Linux et des pilotes propriétaires de fabricants tiers (Qualcomm, MediaTek, Arm) qui ne s'appliquent pas nécessairement à tous les modèles d'appareils. Les appareils Pixel de Google reçoivent immédiatement l'intégralité des deux niveaux de correctifs. Pour les autres constructeurs, Samsung, OnePlus, Xiaomi, Motorola, Sony et des centaines d'autres fabricants OEM, le délai avant déploiement peut varier de quelques jours à plusieurs semaines selon les gammes de produits et les contraintes des opérateurs télécoms.
Ce retard structurel dans la chaîne de distribution des correctifs Android est un problème documenté depuis des années. Dans le cas d'un zero-day activement exploité comme CVE-2025-48595, chaque jour sans correctif représente une fenêtre d'exposition concrète. Les entreprises et administrations gérant des parcs d'appareils Android via des solutions MDM comme Microsoft Intune, VMware Workspace ONE ou JAMF doivent envisager des mesures compensatoires immédiates : restriction des sources d'installation aux stores officiels, activation du mode de vérification renforcée des applications, surveillance accrue des logs d'anomalies de comportement système, et si nécessaire, mise en quarantaine des appareils les plus sensibles dans l'attente du patch.
Pourquoi le modèle Android reste structurellement vulnérable face aux exploits ciblés
La récurrence de zero-days exploités dans l'Android Framework en 2025 et 2026 révèle une réalité préoccupante : les couches de haute valeur d'Android sont activement scrutées et monétisées par des acteurs hautement spécialisés disposant de ressources importantes. Les courtiers en exploits mobiles pratiquent des tarifs allant de plusieurs centaines de milliers à plusieurs millions de dollars pour une chaîne d'exploitation Android zero-click fonctionnelle, témoignant de l'appétit du marché pour ces vulnérabilités.
La fragmentation reste le principal facteur aggravant de la sécurité Android. Contrairement à iOS, où Apple maîtrise l'intégralité de la chaîne de valeur du matériel au logiciel, Android repose sur un écosystème de centaines de fabricants OEM qui adaptent et redistribuent l'OS. Des données publiées par plusieurs chercheurs en sécurité mobile indiquent qu'environ 30 % des appareils Android actifs fonctionnent avec un niveau de correctif de sécurité vieux de plus de six mois. Ce taux dépasse 60 % si l'on inclut les appareils sous Android 13 et versions antérieures, hors du périmètre des bulletins mensuels de Google.
Dans le contexte des entreprises et des administrations françaises, cet enjeu est d'autant plus critique que les parcs mobiles professionnels intègrent souvent des appareils de gammes entrée et milieu de gamme avec des cycles de mise à jour inégaux. Les recommandations de l'ANSSI insistent depuis plusieurs années sur la nécessité d'imposer contractuellement des délais maximaux de déploiement des correctifs dans les marchés publics de téléphonie mobile, et de privilégier des appareils disposant d'engagements pluriannuels de mise à jour de cinq ans minimum pour les usages professionnels sensibles.
Le fait que CVE-2025-48595 soit qualifié de ciblé plutôt que de massif ne doit pas induire une fausse sécurité. Les exploits initialement utilisés dans des attaques ciblées contre des cibles à haute valeur ont historiquement tendance à être réutilisés dans des campagnes plus larges une fois que leur existence est publiquement connue et que des groupes criminels moins sophistiqués s'en emparent. Le délai entre la publication d'un correctif et la démocratisation de l'exploitation s'est considérablement réduit ces dernières années. La fenêtre d'action pour appliquer ce patch de juin 2026 est donc mesurée en jours, pas en semaines.
Ce qu'il faut retenir
- CVE-2025-48595 est un zero-day Android activement exploité dans des attaques ciblées : appliquez immédiatement le bulletin de sécurité de juin 2026 dès sa disponibilité sur votre appareil.
- Tous les appareils Android 14, 15 et 16 sont exposés, vérifiez votre niveau de correctif dans Paramètres > À propos du téléphone.
- Les RSSI doivent activer des mesures compensatoires MDM (restriction d'installation, surveillance comportementale) sur les appareils non encore patchés dans leurs parcs professionnels.
Comment vérifier si mon appareil Android est protégé contre CVE-2025-48595 ?
Allez dans Paramètres puis Sécurité puis Niveau du correctif de sécurité Android. Si la date affichée est le 1er juin 2026 ou plus récente, votre appareil est protégé. Sinon, recherchez manuellement une mise à jour système dans les paramètres de votre appareil ou contactez le fabricant pour connaître le calendrier de déploiement du patch.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Liquid Network piraté : 320 M$ en Bitcoin subtilisés
Des hackers se revendiquant white hats ont siphonné 320 millions de dollars en Bitcoin du portefeuille fédéré de Liquid Network le 7 septembre 2026, exploitant un bug dans Elements de Blockstream et réclamant un correctif contre la restitution des fonds.
Slim Spider vole les secrets crypto des banques brésiliennes
CrowdStrike a publié le 8 septembre 2026 une analyse de Slim Spider, nouveau groupe cybercriminel brésilien ciblant les institutions financières et leurs actifs cryptographiques via des attaques cloud et le réseau de paiement instantané Pix.
SAP OVERPASS : faille CVSS 10 menace 10 000 systèmes ERP
SAP a publié le 9 septembre 2026 un correctif pour CVE-2026-44756 (OVERPASS), une faille CVSS 10.0 buffer overflow dans le noyau SAP et le Web Dispatcher exposant plus de 10 000 ERP Internet-facing à un RCE sans authentification.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire