
「悪意のあるパケット1つで、あなたのデバイスは乗っ取られる。」— Android Security Team、2025年11月
「悪意のあるパケット1つでデバイスを乗っ取れる。」— Android セキュリティチーム、2025年11月
Android システム(Bluetooth サブシステム)におけるゼロクリックリモートコード実行
通常のスマートフォンおよびタブレットは影響を受けません。 CVE-2025-48593 は、Bluetooth ヘッドホン/スピーカーとして動作する Android デバイス(スマートウォッチ、スマートグラス、自動車など)にのみ影響します。 さらに、攻撃者はこの脆弱性を悪用する前に、被害者に Bluetooth ペアリング要求を承認させる必要があります。ペアリング要求を拒否するだけで保護されます。 出典: 独立した PoC 研究者 (worthdoingbadly.com、2025年12月)
| 属性 | 詳細 |
|---|---|
| CVE ID | CVE-2025-48593 |
| Severity | Critical (RCE, Zero-Click) |
| CVSS v3.1 スコア | 7.8 (HIGH) ✅ NVD 確認済み |
| CVSS ベクター | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 攻撃ベクトル | ローカル / ネットワーク(Bluetooth) |
| ユーザー操作 | ❌ 不要 |
| 必要な権限 | ❌ 不要 |
| 根本原因 | bta_hf_client_cb_init (bta_hf_client_main.cc) の Use-After-Free |
| Android Bug ID | A-374746961 |
| エクスプロイト状況 | ⚠️ エミュレータ PoC あり — 実機での確認された攻撃はなし |
| 公開日 | 2025年11月3日(Google 2025年11月 Android セキュリティ情報) |
⚠️ 注記: 当初推定された CVSS 9.8 は修正されました。NVD はスコアを 7.8 (HIGH) と公式に確認しました。この脆弱性は完全にリモートのネットワークレベルではなく、ローカル攻撃ベクトルです。
| Android バージョン | 影響を受けるビルド |
|---|---|
| Android 13 | 2023年10月 – 2025年10月の全ビルド |
| Android 14 | 2023年10月 – 2025年10月の全ビルド |
| Android 15 | 2025年10月までの全ビルド |
| Android 16 | 2025年7月 – 2025年10月のビルド ⚠️ |
パッチレベル 2025-11-01 以降 を実行しているデバイスは保護されています。
✅ GrapheneOS ユーザーは、
hardened_mallocとハードウェアメモリタギングにより追加で保護されています。これにより、未パッチのビルドでもこの種のメモリ破壊脆弱性が大幅に緩和されます。
この脆弱性は Bluetooth サブシステム、具体的には bta_hf_client_main.cc 内の bta_hf_client_cb_init 関数 に存在します。これは Bluetooth ハンズフリープロファイル(HFP)クライアント実装における use-after-free の欠陥です。修正には Bluetooth モジュールへの 2つのコミット が含まれていました。
// Simplified pseudocode illustrating the vulnerable path
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
free(client_cb->p_disc_db); // SDP discovery DB freed on error
// ... other processing ...
use(client_cb->p_disc_db); // ⚠️ use-after-free! CVE-2025-48593
execute_callback(client_cb); // attacker-controlled code path
}
正確なトリガー: パッチ適用前、電話が SDP ディスカバリにエラーで応答すると、bta_hf_client_sdp_cback が BTA_HF_CLIENT_DISC_INT_RES_EVT を発行し、tSDP_DISCOVERY_DB が解放される一方で、未割り当てプールに古いポインタ(client_cb->p_disc_db)が残存します — 悪用可能なダングリング参照が残ることになります。
攻撃ベクトル: SDP ネゴシエーション中に HFP ハンドラをトリガーするように細工された不正な Bluetooth パケット。
影響: 影響を受けるハンドラは、ユーザー操作なしで特権的な Bluetooth プロセスコンテキストで実行され、サイレントなコード実行を可能にします。
⚠️ この欠陥は、Bluetooth ヘッドセット/スピーカークライアントとして動作するデバイス(スマートウォッチ、スマートグラス、Android Automotive など)にのみ影響します。通常のスマートフォンおよびタブレットは、デフォルトでは HFP ヘッドセットサービスを公開しません。
# 1. Check your patch level
adb shell getprop ro.build.version.security_patch
# → Should show: 2025-11-01 or later
hardened_malloc と HW メモリタギングがこの種の欠陥を緩和自分が所有するデバイス、または明示的な許可を得たデバイスでのみテストしてください。 本番ネットワークに接続しない隔離されたラボを使用してください。 協調的な開示に従ってください。兵器化されたエクスプロイトコードを公開しないでください。
sequenceDiagram
participant Attacker as Attacker
participant BT as Bluetooth Channel
participant Device as Android Device (Headset Mode)
participant System as Bluetooth HFP Handler
Attacker->>Device: Request Bluetooth Pairing
Device-->>Attacker: Victim accepts pairing
Attacker->>BT: Send Malformed HFP SDP Packet
BT->>Device: Deliver Packet (Zero further interaction)
Device->>System: bta_hf_client_sdp_cback(error)
Note over System: p_disc_db freed, dangling pointer remains
Note over System: ⚠️ Use-After-Free triggered
System-->>Device: Corrupted memory / dangling pointer
Device->>System: Execute attacker-controlled code
System->>Attacker: Remote Shell / Data Exfiltration
Note over Device,System: Full RCE Achieved
graph TD
A[Google Releases Patch\nNov 1/5, 2025] --> B{OEM Integration}
B --> C[Samsung, OnePlus, etc.]
B --> D[Google Pixel]
B --> E[LineageOS ✅ Patched]
B --> F[GrapheneOS ✅ Patched\n+ hardened_malloc mitigation]
C --> G[Monthly Security Update]
D --> H[Pixel OTA Push]
G & H & E & F --> I[User Installs Update]
I --> J[Patch Level: 2025-11-01+]
J --> K[✅ CVE-2025-48593 Mitigated]
style A fill:#1976d2,color:#fff
style K fill:#1b5e20,color:#fff
style I fill:#ff9800,color:#fff
graph LR
subgraph "Prevention"
P1[Apply Nov 2025 Patch]
P2[Disable Unused Bluetooth]
P3[Google Play Protect]
P4[Decline Unknown BT Pairings]
P5[Use GrapheneOS / Hardened Build]
end
subgraph "Detection"
D1[Monitor Anomalous BT Traffic]
D2[Watch for Bluetooth Service Crashes]
D3[Endpoint Forensics]
end
subgraph "Response"
R1[Isolate Device]
R2[Force OTA Update]
R3[Report to Google/OEM]
end
P1 & P2 & P3 & P4 & P5 --> D1 & D2 & D3 --> R1 & R2 & R3
style P1 fill:#1b5e20,color:#fff
style R1 fill:#b71c1c,color:#fff
CVE-2025-48633 および CVE-2025-48572 は、2025年12月2日に CISA 既知の悪用済み脆弱性(KEV) カタログに追加されました。米国連邦政府機関は2025年12月23日までにパッチを適用するよう義務付けられました。
| ステータス | 詳細 |
|---|
| 公開 PoC | ⚠️ エミュレータクラッシュ PoC あり(Bluetooth サービスのみクラッシュ)— ASLR は回避不可 |
| 実機での攻撃 | ✅ 2026年4月時点で確認されたものはなし |
| 兵器化されたエクスプロイト | ❌ 確認された兵器化エクスプロイトなし。PoC は実際の攻撃者には使用不可 |
| 偽のエクスプロイト販売 | ⚠️ 報告あり — おそらくマルウェア/詐欺であり、動作するエクスプロイトではない |
| マルウェアとの関連 | ⚠️ 一部の情報源が Airstalk および Chrysaor を指名 — 未検証、注意して扱う |
| LineageOS パッチ | ✅ LineageOS ソースに組み込み済み |
| 段階 | アクション | 要件 |
|---|
| 1. ペアリング | 攻撃者が被害者に BT ペアリングを承認させる | 被害者がペアリングを承認 |
| 2. パケット作成 | 攻撃者が不正な Bluetooth HFP SDP パケットを作成 | 不要 |
| 3. 送信 | Bluetooth チャネル経由で送信 | 近接 / BT レンジ |
| 4. 受信 | デバイスがパケットを受信(それ以上のユーザー操作なし) | HFP ヘッドセットモードの未パッチ Android 13–16 |
| 5. 処理 | Bluetooth HFP ハンドラが SDP エラーレスポンスを処理 | 脆弱なコードパス |
| 6. Use-After-Free | 解放された p_disc_db ポインタが参照され、攻撃者がポインタを制御 | メモリレイアウトの想定 |
| 7. 実行 | Bluetooth プロセスコンテキストで任意のコードが実行 | ASLR 回避が事前に必要 |
| 8. 永続化 | マルウェアのインストール、データの外部送信、横展開 | デバイスの完全な制御 |
| CVE | 重要度 | 種別 | 影響対象 | ステータス |
|---|
CVE-2025-48581 | High | EoP | Android 16 のみ | 2025年11月にパッチ適用済み |
CVE-2025-48633 | High | 情報漏えい | Android Framework | ⚠️ 積極的に悪用中 — CISA KEV 2025年12月2日 |
CVE-2025-48572 | High | EoP | Android Framework | ⚠️ 積極的に悪用中 — CISA KEV 2025年12月2日 |
| 日付 | 更新内容 |
|---|
| 2025年11月3日 | Google 2025年11月 Android セキュリティ情報を通じて初めて公開 |
| 2025年11月5日 | AOSP パッチがリリース(Bluetooth モジュールへの2つのコミット) |
| 2025年11月22日 | 根本原因が明確化: bta_hf_client_cb_init (bta_hf_client_main.cc) での use-after-free |
| 2025年12月2日 | 関連 CVE 48633 および 48572 が CISA KEV カタログに追加 |
| 2025年12月 | 独立した PoC が公開 — スマートフォン/タブレットは影響を受けず、BT ヘッドセットモードのデバイスのみ影響を受け、ペアリングの同意が必要であることを確認 |
| 2026年3月 | NVD CVSS が 7.8 HIGH に確定。実機での悪用は確認されていない |
| 2026年4月 | 影響範囲の明確化が最上位の警告に昇格。GrapheneOS の緩和策を記載。マルウェア関連(Airstalk、Chrysaor)は未検証としてフラグ |