
Un solo paquete malicioso puede comprometer tu dispositivo." — Android Security Team, Nov 2025
"Un solo paquete malicioso puede comprometer tu dispositivo." — Equipo de Seguridad de Android, Nov 2025
Ejecución Remota de Código Zero-Click en el Sistema Android (Subsistema Bluetooth)
Los teléfonos y tabletas estándar NO son vulnerables. CVE-2025-48593 solo afecta a dispositivos Android que admiten actuar como auriculares/altavoces Bluetooth, como relojes inteligentes, gafas inteligentes y automóviles. Además, un atacante debe lograr que la víctima acepte una solicitud de emparejamiento Bluetooth antes de explotar el servicio de auriculares. Simplemente rechazar la solicitud de emparejamiento proporciona protección. Fuente: Investigador independiente de PoC (worthdoingbadly.com, Dic 2025)
| Atributo | Detalles |
|---|---|
| ID CVE | CVE-2025-48593 |
| Gravedad | Crítica (RCE, Zero-Click) |
| Puntuación CVSS v3.1 | 7.8 (ALTA) ✅ Confirmado por NVD |
| Vector CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Vector de Ataque | Local / Red (Bluetooth) |
| Interacción del Usuario | ❌ Ninguna Requerida |
| Privilegios Requeridos | ❌ Ninguno |
| Causa Raíz | Use-After-Free en bta_hf_client_cb_init (bta_hf_client_main.cc) |
| ID de Error de Android | A-374746961 |
| Estado del Exploit | ⚠️ PoC en emulador existente — Sin ataques confirmados en dispositivos reales |
| Divulgado | 3 de noviembre de 2025 (Boletín de Seguridad de Android de Google de noviembre) |
⚠️ Nota: La estimación original de CVSS de 9.8 ha sido revisada. NVD ha confirmado oficialmente la puntuación como 7.8 (ALTA). La vulnerabilidad es de vector de ataque local, no completamente remota a nivel de red.
| Versión de Android | Compilaciones Afectadas |
|---|---|
| Android 13 | Todas las compilaciones Oct 2023 – Oct 2025 |
| Android 14 | Todas las compilaciones Oct 2023 – Oct 2025 |
| Android 15 | Todas las compilaciones hasta Oct 2025 |
| Android 16 | Compilaciones Jul 2025 – Oct 2025 ⚠️ |
Los dispositivos con nivel de parche 2025-11-01 o posterior están protegidos.
✅ Los usuarios de GrapheneOS están adicionalmente protegidos mediante
hardened_mallocy etiquetado de memoria por hardware, lo que mitiga significativamente esta clase de vulnerabilidad de corrupción de memoria incluso en compilaciones sin parche.
La vulnerabilidad reside en el subsistema Bluetooth, específicamente en la función bta_hf_client_cb_init dentro de bta_hf_client_main.cc. Es un fallo de use-after-free en la implementación del cliente del Perfil Manos Libres (HFP) Bluetooth. La corrección implicó dos confirmaciones en el módulo Bluetooth.
// Pseudocódigo simplificado que ilustra la ruta vulnerable
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
free(client_cb->p_disc_db); // BD de descubrimiento SDP liberada en caso de error
// ... otro procesamiento ...
use(client_cb->p_disc_db); // ⚠️ use-after-free! CVE-2025-48593
execute_callback(client_cb); // ruta de código controlada por el atacante
}
Desencadenante preciso: Antes del parche, cuando un teléfono responde a un descubrimiento SDP con un error, bta_hf_client_sdp_cback emite BTA_HF_CLIENT_DISC_INT_RES_EVT, lo que provoca que tSDP_DISCOVERY_DB se libere mientras un puntero obsoleto (client_cb->p_disc_db) aún existe en el pool no asignado, dejando una referencia colgante lista para ser explotada.
Vectores de Ataque: Paquetes Bluetooth malformados diseñados para activar el manejador HFP durante la negociación SDP.
Impacto: El manejador vulnerable se ejecuta en un contexto de proceso Bluetooth privilegiado sin requerir interacción del usuario, permitiendo una ejecución de código silenciosa.
⚠️ La falla solo afecta a dispositivos que actúan como clientes de auriculares/altavoces Bluetooth (por ejemplo, relojes inteligentes, gafas inteligentes, Android Automotive). Los teléfonos y tabletas estándar no exponen el servicio de auriculares HFP de forma predeterminada.
| Estado | Detalles |
|---|---|
| PoC público | ⚠️ PoC de bloqueo de emulador existente (solo bloquea el servicio Bluetooth) — no derrota ASLR |
| Ataques en dispositivos reales | ✅ Ninguno documentado hasta abril de 2026 |
| Exploit armado | ❌ No se ha confirmado ningún exploit armado; PoC no viable para atacantes reales |
| Ventas fraudulentas de exploits | ⚠️ Reportadas — probablemente malware/estafas, no exploits funcionales |
| Asociaciones con malware | ⚠️ Airstalk y Chrysaor mencionados por algunas fuentes — no verificado, tratar con precaución |
| Parche en LineageOS | ✅ Incorporado en el código fuente de LineageOS |
# 1. Verifica tu nivel de parche
adb shell getprop ro.build.version.security_patch
# → Debería mostrar: 2025-11-01 o posterior
hardened_malloc y etiquetado de memoria HW mitigan esta clase de fallaSolo prueba en dispositivos que poseas o para los que tengas permiso explícito. Usa laboratorios aislados sin conectividad de producción. Sigue la divulgación coordinada. Nunca publiques código de exploit armado.