
"Ein einzelnes bösartiges Paket kann Ihr Gerät übernehmen." — Android Security Team, Nov 2025
„Ein einziges bösartiges Paket kann Ihr Gerät übernehmen.“ — Android-Sicherheitsteam, Nov. 2025
Zero-Click-Remote-Codeausführung im Android-System (Bluetooth-Subsystem)
Standard-Smartphones und -Tablets sind NICHT verwundbar. CVE-2025-48593 betrifft nur Android-Geräte, die als Bluetooth-Kopfhörer/Lautsprecher fungieren können — wie Smartwatches, Smart Glasses und Autos. Zusätzlich muss ein Angreifer das Opfer dazu bringen, eine Bluetooth-Kopplungsanfrage zu akzeptieren, bevor der Headset-Dienst ausgenutzt werden kann. Das bloße Ablehnen der Kopplungsanfrage bietet Schutz. Quelle: Unabhängiger PoC-Forscher (worthdoingbadly.com, Dez. 2025)
| Attribut | Details |
|---|---|
| CVE-ID | CVE-2025-48593 |
| Schweregrad | Kritisch (RCE, Zero-Click) |
| CVSS v3.1-Score | 7.8 (HOCH) ✅ NVD bestätigt |
| CVSS-Vektor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Angriffsvektor | Lokal / Netzwerk (Bluetooth) |
| Benutzerinteraktion | ❌ Keine erforderlich |
| Erforderliche Rechte | ❌ Keine |
| Grundursache | Use-After-Free in bta_hf_client_cb_init (bta_hf_client_main.cc) |
| Android-Bug-ID | A-374746961 |
| Exploit-Status | ⚠️ Emulator-PoC vorhanden — keine bestätigten Angriffe auf echten Geräten |
| Offengelegt | 3. November 2025 (Android-Sicherheitsbulletin November 2025 von Google) |
⚠️ Hinweis: Der ursprünglich geschätzte CVSS-Score von 9.8 wurde überarbeitet. Die NVD hat den Score offiziell als 7.8 (HOCH) bestätigt. Die Schwachstelle hat einen lokalen Angriffsvektor und ist nicht vollständig remote auf Netzwerkebene ausnutzbar.
| Android-Version | Betroffene Builds |
|---|---|
| Android 13 | Alle Builds Okt. 2023 – Okt. 2025 |
| Android 14 | Alle Builds Okt. 2023 – Okt. 2025 |
| Android 15 | Alle Builds bis Okt. 2025 |
| Android 16 | Builds Juli 2025 – Okt. 2025 ⚠️ |
Geräte mit Patch-Level 2025-11-01 oder höher sind geschützt.
✅ GrapheneOS-Nutzer sind zusätzlich durch
hardened_mallocund Hardware-Memory-Tagging geschützt, was diese Klasse von Speicherkorruptions-Schwachstellen selbst auf ungepatchten Builds erheblich abmildert.
Die Schwachstelle befindet sich im Bluetooth-Subsystem, genauer gesagt in der Funktion bta_hf_client_cb_init innerhalb von bta_hf_client_main.cc. Es handelt sich um einen Use-After-Free-Fehler in der Bluetooth-Client-Implementierung des Freisprechprofils (HFP). Der Fix umfasste zwei Commits im Bluetooth-Modul.
// Simplified pseudocode illustrating the vulnerable path
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
free(client_cb->p_disc_db); // SDP discovery DB freed on error
// ... other processing ...
use(client_cb->p_disc_db); // ⚠️ use-after-free! CVE-2025-48593
execute_callback(client_cb); // attacker-controlled code path
}
Präziser Auslöser: Vor dem Patch sendet bta_hf_client_sdp_cback bei einem Fehler bei der SDP-Erkennung das Ereignis BTA_HF_CLIENT_DISC_INT_RES_EVT, wodurch tSDP_DISCOVERY_DB freigegeben wird, während ein veralteter Zeiger (client_cb->p_disc_db) weiterhin im nicht zugewiesenen Speicherpool existiert — so bleibt eine baumelnde Referenz zurück, die bereit zur Ausnutzung ist.
Angriffsvektoren: Manipulierte Bluetooth-Pakete, die dazu konstruiert sind, den HFP-Handler während der SDP-Aushandlung auszulösen.
Auswirkungen: Der verwundbare Handler läuft in einem privilegierten Bluetooth-Prozesskontext ohne erforderliche Benutzerinteraktion, was eine stille Codeausführung ermöglicht.
⚠️ Der Fehler betrifft nur Geräte, die als Bluetooth-Headset/Lautsprecher-Clients fungieren (z. B. Smartwatches, Smart Glasses, Android Automotive). Standard-Smartphones und -Tablets setzen den HFP-Headset-Dienst standardmäßig nicht bereit.
# 1. Check your patch level
adb shell getprop ro.build.version.security_patch
# → Should show: 2025-11-01 or later
hardened_malloc und HW-Memory-Tagging mildern diese Fehlerklasse abTesten Sie nur an Geräten, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung haben. Verwenden Sie isolierte Labore ohne Produktionsanbindung. Befolgen Sie koordinierte Offenlegung. Veröffentlichen Sie niemals waffenfähigen Exploit-Code.
sequenceDiagram
participant Attacker as Attacker
participant BT as Bluetooth Channel
participant Device as Android Device (Headset Mode)
participant System as Bluetooth HFP Handler
Attacker->>Device: Request Bluetooth Pairing
Device-->>Attacker: Victim accepts pairing
Attacker->>BT: Send Malformed HFP SDP Packet
BT->>Device: Deliver Packet (Zero further interaction)
Device->>System: bta_hf_client_sdp_cback(error)
Note over System: p_disc_db freed, dangling pointer remains
Note over System: ⚠️ Use-After-Free triggered
System-->>Device: Corrupted memory / dangling pointer
Device->>System: Execute attacker-controlled code
System->>Attacker: Remote Shell / Data Exfiltration
Note over Device,System: Full RCE Achieved
graph TD
A[Google Releases Patch\nNov 1/5, 2025] --> B{OEM Integration}
B --> C[Samsung, OnePlus, etc.]
B --> D[Google Pixel]
B --> E[LineageOS ✅ Patched]
B --> F[GrapheneOS ✅ Patched\n+ hardened_malloc mitigation]
C --> G[Monthly Security Update]
D --> H[Pixel OTA Push]
G & H & E & F --> I[User Installs Update]
I --> J[Patch Level: 2025-11-01+]
J --> K[✅ CVE-2025-48593 Mitigated]
style A fill:#1976d2,color:#fff
style K fill:#1b5e20,color:#fff
style I fill:#ff9800,color:#fff
graph LR
subgraph "Prevention"
P1[Apply Nov 2025 Patch]
P2[Disable Unused Bluetooth]
P3[Google Play Protect]
P4[Decline Unknown BT Pairings]
P5[Use GrapheneOS / Hardened Build]
end
subgraph "Detection"
D1[Monitor Anomalous BT Traffic]
D2[Watch for Bluetooth Service Crashes]
D3[Endpoint Forensics]
end
subgraph "Response"
R1[Isolate Device]
R2[Force OTA Update]
R3[Report to Google/OEM]
end
P1 & P2 & P3 & P4 & P5 --> D1 & D2 & D3 --> R1 & R2 & R3
style P1 fill:#1b5e20,color:#fff
style R1 fill:#b71c1c,color:#fff
CVE-2025-48633 und CVE-2025-48572 wurden am 2. Dezember 2025 in den CISA-Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen. US-Bundesbehörden waren verpflichtet, bis zum 23. Dezember 2025 zu patchen.
| Status | Details |
|---|
| Öffentlicher PoC | ⚠️ Emulator-Crash-PoC vorhanden (stürzt nur den Bluetooth-Dienst ab) — überwindet ASLR nicht |
| Angriffe auf echte Geräte | ✅ Keine dokumentiert (Stand April 2026) |
| Waffenfähiger Exploit | ❌ Kein bestätigter waffenfähiger Exploit; PoC für echte Angreifer nicht brauchbar |
| Betrügerischer Exploit-Verkauf | ⚠️ Gemeldet — wahrscheinlich Malware/Scams, keine funktionierenden Exploits |
| Malware-Verbindungen | ⚠️ Airstalk & Chrysaor werden von einigen Quellen genannt — unbestätigt, mit Vorsicht behandeln |
| LineageOS-Patch | ✅ In den LineageOS-Quellcode aufgenommen |
| Stufe | Aktion | Anforderung |
|---|
| 1. Kopplung | Angreifer bringt Opfer dazu, die BT-Kopplung zu akzeptieren | Opfer akzeptiert die Kopplung |
| 2. Paketkonstruktion | Angreifer erstellt manipuliertes Bluetooth-HFP-SDP-Paket | Keine |
| 3. Übertragung | Über den Bluetooth-Kanal gesendet | Nähe / BT-Reichweite |
| 4. Empfang | Gerät empfängt Paket (keine weitere Benutzeraktion) | Ungepatchtes Android 13–16 mit HFP-Headset-Modus |
| 5. Verarbeitung | Bluetooth-HFP-Handler verarbeitet SDP-Fehlerantwort | Verwundbarer Codepfad |
| 6. Use-After-Free | Freigegebener p_disc_db-Zeiger referenziert, Angreifer kontrolliert den Zeiger | Annahme des Speicherlayouts |
| 7. Ausführung | Beliebiger Code wird im Bluetooth-Prozesskontext ausgeführt | ASLR-Überwindung erforderlich |
| 8. Persistenz | Malware installieren, Daten exfiltrieren, weiterbewegen | Volle Gerätekontrolle |
| CVE | Schweregrad | Typ | Betroffen | Status |
|---|
CVE-2025-48581 | Hoch | EoP | Nur Android 16 | Gepatcht Nov. 2025 |
CVE-2025-48633 | Hoch | Info-Offenlegung | Android-Framework | ⚠️ Aktiv ausgenutzt — CISA KEV 2. Dez. 2025 |
CVE-2025-48572 | Hoch | EoP | Android-Framework | ⚠️ Aktiv ausgenutzt — CISA KEV 2. Dez. 2025 |
| Datum | Update |
|---|
| 3. Nov. 2025 | Erste Offenlegung über das Android-Sicherheitsbulletin von Google für November |
| 5. Nov. 2025 | AOSP-Patch veröffentlicht (zwei Commits im Bluetooth-Modul) |
| 22. Nov. 2025 | Grundursache geklärt: Use-After-Free in bta_hf_client_cb_init (bta_hf_client_main.cc) |
| 2. Dez. 2025 | Verwandte CVEs 48633 & 48572 zum CISA-KEV-Katalog hinzugefügt |
| Dez. 2025 | Unabhängiger PoC veröffentlicht — bestätigt, dass Smartphones/Tablets NICHT betroffen sind; nur Geräte im BT-Headset-Modus verwundbar; Kopplungseinwilligung erforderlich |
| März 2026 | NVD-CVSS-Wert als 7.8 HOCH bestätigt; keine Ausnutzung auf echten Geräten bestätigt |
| Apr. 2026 | Umfangsklärung zur Warnung auf oberster Ebene angehoben; GrapheneOS-Maßnahme vermerkt; Malware-Verbindungen (Airstalk, Chrysaor) als unbestätigt gekennzeichnet |