
Un solo paquete malicioso puede comprometer tu dispositivo." — Android Security Team, Nov 2025
"Un solo paquete malicioso puede comprometer tu dispositivo." — Equipo de Seguridad de Android, Nov 2025
Ejecución Remota de Código Zero-Click en el Sistema Android (Subsistema Bluetooth)
Los teléfonos y tabletas estándar NO son vulnerables. CVE-2025-48593 solo afecta a dispositivos Android que admiten actuar como auriculares/altavoces Bluetooth, como relojes inteligentes, gafas inteligentes y automóviles. Además, un atacante debe lograr que la víctima acepte una solicitud de emparejamiento Bluetooth antes de explotar el servicio de auriculares. Simplemente rechazar la solicitud de emparejamiento proporciona protección. Fuente: Investigador independiente de PoC (worthdoingbadly.com, Dic 2025)
| Atributo | Detalles |
|---|---|
| ID CVE | CVE-2025-48593 |
| Gravedad | Crítica (RCE, Zero-Click) |
| Puntuación CVSS v3.1 | 7.8 (ALTA) ✅ Confirmado por NVD |
| Vector CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Vector de Ataque | Local / Red (Bluetooth) |
| Interacción del Usuario | ❌ Ninguna Requerida |
| Privilegios Requeridos | ❌ Ninguno |
| Causa Raíz | Use-After-Free en bta_hf_client_cb_init (bta_hf_client_main.cc) |
| ID de Error de Android | A-374746961 |
| Estado del Exploit | ⚠️ PoC en emulador existente — Sin ataques confirmados en dispositivos reales |
| Divulgado | 3 de noviembre de 2025 (Boletín de Seguridad de Android de Google de noviembre) |
⚠️ Nota: La estimación original de CVSS de 9.8 ha sido revisada. NVD ha confirmado oficialmente la puntuación como 7.8 (ALTA). La vulnerabilidad es de vector de ataque local, no completamente remota a nivel de red.
| Versión de Android | Compilaciones Afectadas |
|---|---|
| Android 13 | Todas las compilaciones Oct 2023 – Oct 2025 |
| Android 14 | Todas las compilaciones Oct 2023 – Oct 2025 |
| Android 15 | Todas las compilaciones hasta Oct 2025 |
| Android 16 | Compilaciones Jul 2025 – Oct 2025 ⚠️ |
Los dispositivos con nivel de parche 2025-11-01 o posterior están protegidos.
✅ Los usuarios de GrapheneOS están adicionalmente protegidos mediante
hardened_mallocy etiquetado de memoria por hardware, lo que mitiga significativamente esta clase de vulnerabilidad de corrupción de memoria incluso en compilaciones sin parche.
La vulnerabilidad reside en el subsistema Bluetooth, específicamente en la función bta_hf_client_cb_init dentro de bta_hf_client_main.cc. Es un fallo de use-after-free en la implementación del cliente del Perfil Manos Libres (HFP) Bluetooth. La corrección implicó dos confirmaciones en el módulo Bluetooth.
// Pseudocódigo simplificado que ilustra la ruta vulnerable
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
free(client_cb->p_disc_db); // BD de descubrimiento SDP liberada en caso de error
// ... otro procesamiento ...
use(client_cb->p_disc_db); // ⚠️ use-after-free! CVE-2025-48593
execute_callback(client_cb); // ruta de código controlada por el atacante
}
Desencadenante preciso: Antes del parche, cuando un teléfono responde a un descubrimiento SDP con un error, bta_hf_client_sdp_cback emite BTA_HF_CLIENT_DISC_INT_RES_EVT, lo que provoca que tSDP_DISCOVERY_DB se libere mientras un puntero obsoleto (client_cb->p_disc_db) aún existe en el pool no asignado, dejando una referencia colgante lista para ser explotada.
Vectores de Ataque: Paquetes Bluetooth malformados diseñados para activar el manejador HFP durante la negociación SDP.
Impacto: El manejador vulnerable se ejecuta en un contexto de proceso Bluetooth privilegiado sin requerir interacción del usuario, permitiendo una ejecución de código silenciosa.
⚠️ La falla solo afecta a dispositivos que actúan como clientes de auriculares/altavoces Bluetooth (por ejemplo, relojes inteligentes, gafas inteligentes, Android Automotive). Los teléfonos y tabletas estándar no exponen el servicio de auriculares HFP de forma predeterminada.
# 1. Verifica tu nivel de parche
adb shell getprop ro.build.version.security_patch
# → Debería mostrar: 2025-11-01 o posterior
hardened_malloc y etiquetado de memoria HW mitigan esta clase de fallaSolo prueba en dispositivos que poseas o para los que tengas permiso explícito. Usa laboratorios aislados sin conectividad de producción. Sigue la divulgación coordinada. Nunca publiques código de exploit armado.
sequenceDiagram
participant Attacker as Atacante
participant BT as Canal Bluetooth
participant Device as Dispositivo Android (Modo Auricular)
participant System as Manejador HFP Bluetooth
Attacker->>Device: Solicitar emparejamiento Bluetooth
Device-->>Attacker: Víctima acepta emparejamiento
Attacker->>BT: Enviar paquete HFP SDP malformado
BT->>Device: Entregar paquete (Sin interacción adicional)
Device->>System: bta_hf_client_sdp_cback(error)
Note over System: p_disc_db liberado, puntero colgante permanece
Note over System: ⚠️ Use-After-Free activado
System-->>Device: Memoria corrupta / puntero colgante
Device->>System: Ejecutar código controlado por el atacante
System->>Attacker: Shell remota / Exfiltración de datos
Note over Device,System: RCE Completa Lograda
graph TD
A[Google publica el parche\n1/5 de Nov 2025] --> B{Integración OEM}
B --> C[Samsung, OnePlus, etc.]
B --> D[Google Pixel]
B --> E[LineageOS ✅ Parcheado]
B --> F[GrapheneOS ✅ Parcheado\n+ mitigación hardened_malloc]
C --> G[Actualización de seguridad mensual]
D --> H[Actualización OTA Pixel]
G & H & E & F --> I[Usuario instala la actualización]
I --> J[Nivel de parche: 2025-11-01+]
J --> K[✅ CVE-2025-48593 Mitigado]
style A fill:#1976d2,color:#fff
style K fill:#1b5e20,color:#fff
style I fill:#ff9800,color:#fff
graph LR
subgraph "Prevención"
P1[Aplicar parche Nov 2025]
P2[Desactivar Bluetooth no usado]
P3[Google Play Protect]
P4[Rechazar emparejamientos BT desconocidos]
P5[Usar GrapheneOS / Compilación reforzada]
end
subgraph "Detección"
D1[Monitorear tráfico BT anómalo]
D2[Vigilar fallos del servicio Bluetooth]
D3[Forense de endpoints]
end
subgraph "Respuesta"
R1[Aislar dispositivo]
R2[Forzar actualización OTA]
R3[Reportar a Google/OEM]
end
P1 & P2 & P3 & P4 & P5 --> D1 & D2 & D3 --> R1 & R2 & R3
style P1 fill:#1b5e20,color:#fff
style R1 fill:#b71c1c,color:#fff
CVE-2025-48633 y CVE-2025-48572 se agregaron al catálogo CISA Known Exploited Vulnerabilities (KEV) el 2 de diciembre de 2025. Se ordenó a las agencias federales de EE. UU. parchear antes del 23 de diciembre de 2025.
| Estado | Detalles |
|---|
| PoC público | ⚠️ PoC de bloqueo de emulador existente (solo bloquea el servicio Bluetooth) — no derrota ASLR |
| Ataques en dispositivos reales | ✅ Ninguno documentado hasta abril de 2026 |
| Exploit armado | ❌ No se ha confirmado ningún exploit armado; PoC no viable para atacantes reales |
| Ventas fraudulentas de exploits | ⚠️ Reportadas — probablemente malware/estafas, no exploits funcionales |
| Asociaciones con malware | ⚠️ Airstalk y Chrysaor mencionados por algunas fuentes — no verificado, tratar con precaución |
| Parche en LineageOS | ✅ Incorporado en el código fuente de LineageOS |
| Etapa | Acción | Requisito |
|---|
| 1. Emparejamiento | El atacante logra que la víctima acepte el emparejamiento BT | La víctima acepta el emparejamiento |
| 2. Creación del Paquete | El atacante construye un paquete Bluetooth HFP SDP malformado | Ninguno |
| 3. Transmisión | Enviado a través del canal Bluetooth | Proximidad / Rango BT |
| 4. Recepción | El dispositivo recibe el paquete (sin más acción del usuario) | Android 13–16 sin parche con modo auricular HFP |
| 5. Procesamiento | El manejador HFP Bluetooth procesa la respuesta de error SDP | Ruta de código vulnerable |
| 6. Use-After-Free | El puntero p_disc_db liberado es referenciado, el atacante controla el puntero | Suposición de diseño de memoria |
| 7. Ejecución | Código arbitrario se ejecuta en el contexto del proceso Bluetooth | Requiere derrota previa de ASLR |
| 8. Persistencia | Instalar malware, extraer datos, pivotear | Control total del dispositivo |
| CVE | Gravedad | Tipo | Afectado | Estado |
|---|
CVE-2025-48581 | Alta | EoP | Solo Android 16 | Parcheado Nov 2025 |
CVE-2025-48633 | Alta | Divulgación de Información | Android Framework | ⚠️ Explotado activamente — CISA KEV 2 Dic 2025 |
CVE-2025-48572 | Alta | EoP | Android Framework | ⚠️ Explotado activamente — CISA KEV 2 Dic 2025 |
| Fecha | Actualización |
|---|
| 3 Nov 2025 | Divulgación inicial a través del Boletín de Seguridad de Android de Google de noviembre |
| 5 Nov 2025 | Parche AOSP publicado (dos confirmaciones al módulo Bluetooth) |
| 22 Nov 2025 | Causa raíz aclarada: use-after-free en bta_hf_client_cb_init (bta_hf_client_main.cc) |
| 2 Dic 2025 | CVEs relacionados 48633 y 48572 agregados al catálogo CISA KEV |
| Dic 2025 | PoC independiente publicado — confirma que teléfonos/tabletas NO están afectados; solo dispositivos en modo auricular BT vulnerables; se requiere consentimiento de emparejamiento |
| Mar 2026 | CVSS de NVD confirmado en 7.8 ALTA; no se ha confirmado explotación en dispositivos reales |
| Abr 2026 | Aclaración de alcance elevada a advertencia de nivel superior; se menciona mitigación de GrapheneOS; asociaciones con malware (Airstalk, Chrysaor) marcadas como no verificadas |