
"Um único pacote malicioso pode assumir seu dispositivo." — Android Security Team, Novembro de 2025
"Um único pacote malicioso pode dominar seu dispositivo." — Equipe de Segurança Android, Nov 2025
Execução Remota de Código Zero-Click no Sistema Android (Subsistema Bluetooth)
Telefones e tablets padrão NÃO são vulneráveis. O CVE-2025-48593 afeta apenas dispositivos Android que suportam atuar como fones de ouvido/ alto-falantes Bluetooth — como smartwatches, óculos inteligentes e carros. Além disso, um invasor precisa fazer com que a vítima aceite uma solicitação de pareamento Bluetooth antes de explorar o serviço de headset. Simplesmente recusar a solicitação de pareamento oferece proteção. Fonte: Pesquisador independente de PoC (worthdoingbadly.com, Dez 2025)
| Atributo | Detalhes |
|---|---|
| CVE ID | CVE-2025-48593 |
| Severidade | Crítica (RCE, Zero-Click) |
| Pontuação CVSS v3.1 | 7.8 (ALTA) ✅ NVD Confirmado |
| Vetor CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Vetor de Ataque | Local / Rede (Bluetooth) |
| Interação do Usuário | ❌ Nenhuma Necessária |
| Privilégios Necessários | ❌ Nenhum |
| Causa Raiz | Use-After-Free em bta_hf_client_cb_init (bta_hf_client_main.cc) |
| ID Bug Android | A-374746961 |
| Status do Exploit | ⚠️ PoC de emulador existe — Nenhum ataque confirmado em dispositivos reais |
| Divulgado em | 3 de Novembro de 2025 (Boletim de Segurança Android de Novembro do Google) |
⚠️ Nota: A estimativa original de CVSS de 9.8 foi revisada. O NVD confirmou oficialmente a pontuação como 7.8 (ALTA). A vulnerabilidade é de vetor de ataque local, em vez de nível de rede totalmente remoto.
| Versão Android | Compilações Afetadas |
|---|---|
| Android 13 | Todas as compilações Out 2023 – Out 2025 |
| Android 14 | Todas as compilações Out 2023 – Out 2025 |
| Android 15 | Todas as compilações até Out 2025 |
| Android 16 | Compilações Jul 2025 – Out 2025 ⚠️ |
Dispositivos com nível de patch 2025-11-01 ou posterior estão protegidos.
✅ Os usuários do GrapheneOS estão adicionalmente protegidos via
hardened_malloce marcação de memória de hardware, que mitigam significativamente esta classe de vulnerabilidade de corrupção de memória mesmo em compilações sem patch.
A vulnerabilidade reside no subsistema Bluetooth, especificamente na função bta_hf_client_cb_init dentro de bta_hf_client_main.cc. É uma falha de use-after-free na implementação do cliente Bluetooth Hands-Free Profile (HFP). A correção envolveu dois commits no módulo Bluetooth.
// Pseudocódigo simplificado ilustrando o caminho vulnerável
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
free(client_cb->p_disc_db); // DB de descoberta SDP liberado em erro
// ... outro processamento ...
use(client_cb->p_disc_db); // ⚠️ use-after-free! CVE-2025-48593
execute_callback(client_cb); // caminho de código controlado pelo invasor
}
Gatilho preciso: Antes do patch, quando um telefone responde a uma descoberta SDP com um erro, bta_hf_client_sdp_cback emite BTA_HF_CLIENT_DISC_INT_RES_EVT, fazendo com que tSDP_DISCOVERY_DB seja liberado enquanto um ponteiro obsoleto (client_cb->p_disc_db) ainda existe no pool não alocado — deixando uma referência pendente pronta para ser explorada.
Vetores de Ataque: Pacotes Bluetooth malformados criados para acionar o manipulador HFP durante a negociação SDP.
Impacto: O manipulador vulnerável é executado em um contexto de processo Bluetooth privilegiado sem interação do usuário, permitindo execução silenciosa de código.
⚠️ A falha afeta apenas dispositivos que atuam como clientes headset/ alto-falante Bluetooth (ex.: smartwatches, óculos inteligentes, Android Automotive). Telefones e tablets padrão não expõem o serviço headset HFP por padrão.
# 1. Verifique seu nível de patch
adb shell getprop ro.build.version.security_patch
# → Deve mostrar: 2025-11-01 ou posterior
hardened_malloc e marcação de memória de hardware mitigam esta classe de falhaTeste apenas em dispositivos que você possui ou com permissão explícita para testar. Use laboratórios isolados sem conectividade de produção. Siga a divulgação coordenada. Nunca publique código de exploit armado.
sequenceDiagram
participant Attacker as Invasor
participant BT as Canal Bluetooth
participant Device as Dispositivo Android (Modo Headset)
participant System as Manipulador Bluetooth HFP
Attacker->>Device: Solicitar Pareamento Bluetooth
Device-->>Attacker: Vítima aceita pareamento
Attacker->>BT: Enviar Pacote HFP SDP Malformado
BT->>Device: Entregar Pacote (Zero interação adicional)
Device->>System: bta_hf_client_sdp_cback(erro)
Note over System: p_disc_db liberado, ponteiro pendente permanece
Note over System: ⚠️ Use-After-Free acionado
System-->>Device: Memória corrompida / ponteiro pendente
Device->>System: Executar código controlado pelo invasor
System->>Attacker: Shell Remoto / Exfiltração de Dados
Note over Device,System: RCE Completo Alcançado
graph TD
A[Google Lança Patch\n1/5 Nov 2025] --> B{Integração OEM}
B --> C[Samsung, OnePlus, etc.]
B --> D[Google Pixel]
B --> E[LineageOS ✅ Patchado]
B --> F[GrapheneOS ✅ Patchado\n+ mitigação hardened_malloc]
C --> G[Atualização Mensal de Segurança]
D --> H[Push OTA Pixel]
G & H & E & F --> I[Usuário Instala Atualização]
I --> J[Nível de Patch: 2025-11-01+]
J --> K[✅ CVE-2025-48593 Mitigado]
style A fill:#1976d2,color:#fff
style K fill:#1b5e20,color:#fff
style I fill:#ff9800,color:#fff
graph LR
subgraph "Prevenção"
P1[Aplicar Patch de Nov 2025]
P2[Desligar Bluetooth Não Utilizado]
P3[Google Play Protect]
P4[Recusar Pareamentos BT Desconhecidos]
P5[Usar GrapheneOS / Compilação Endurecida]
end
subgraph "Detecção"
D1[Monitorar Tráfego BT Anômalo]
D2[Observar Quedas do Serviço Bluetooth]
D3[Forense de Endpoint]
end
subgraph "Resposta"
R1[Isolar Dispositivo]
R2[Forçar Atualização OTA]
R3[Reportar ao Google/OEM]
end
P1 & P2 & P3 & P4 & P5 --> D1 & D2 & D3 --> R1 & R2 & R3
style P1 fill:#1b5e20,color:#fff
style R1 fill:#b71c1c,color:#fff
Os CVE-2025-48633 e CVE-2025-48572 foram adicionados ao catálogo CISA Known Exploited Vulnerabilities (KEV) em 2 de dezembro de 2025. Agências federais dos EUA foram obrigadas a aplicar o patch até 23 de dezembro de 2025.
| Status | Detalhes |
|---|
| PoC Público | ⚠️ Existe PoC de falha no emulador (apenas trava o serviço Bluetooth) — não derrota ASLR |
| Ataques em dispositivos reais | ✅ Nenhum documentado até Abril de 2026 |
| Exploit armado | ❌ Nenhum exploit armado confirmado; PoC não viável para invasores reais |
| Vendas fraudulentas de exploit | ⚠️ Relatado — provavelmente malware/golpes, não exploits funcionando |
| Associações com malware | ⚠️ Airstalk e Chrysaor mencionados por algumas fontes — não verificado, tratar com cautela |
| Patch do LineageOS | ✅ Incorporado na fonte do LineageOS |
| Estágio | Ação | Requisito |
|---|
| 1. Pareamento | Invasor faz vítima aceitar pareamento BT | Vítima aceita pareamento |
| 2. Criação de Pacote | Invasor constrói pacote Bluetooth HFP SDP malformado | Nenhum |
| 3. Transmissão | Enviado pelo canal Bluetooth | Proximidade / alcance BT |
| 4. Recepção | Dispositivo recebe pacote (sem ação adicional do usuário) | Android 13–16 sem patch com modo headset HFP |
| 5. Processamento | Manipulador Bluetooth HFP processa resposta de erro SDP | Caminho de código vulnerável |
| 6. Use-After-Free | Ponteiro p_disc_db liberado referenciado, invasor controla ptr | Suposição de layout de memória |
| 7. Execução | Código arbitrário executado no contexto do processo Bluetooth | Necessário derrotar ASLR prévio |
| 8. Persistência | Instalar malware, exfiltrar dados, pivotar | Controle total do dispositivo |
| CVE | Severidade | Tipo | Afetado | Status |
|---|
CVE-2025-48581 | Alta | EoP | Apenas Android 16 | Patch Nov 2025 |
CVE-2025-48633 | Alta | Divulgação de Informações | Android Framework | ⚠️ Explorado ativamente — CISA KEV 2 Dez 2025 |
CVE-2025-48572 | Alta | EoP | Android Framework | ⚠️ Explorado ativamente — CISA KEV 2 Dez 2025 |
| Data | Atualização |
|---|
| 3 de Novembro de 2025 | Divulgação inicial via Boletim de Segurança Android de Novembro do Google |
| 5 de Novembro de 2025 | Patch AOSP lançado (dois commits no módulo Bluetooth) |
| 22 de Novembro de 2025 | Causa raiz esclarecida: use-after-free em bta_hf_client_cb_init (bta_hf_client_main.cc) |
| 2 de Dezembro de 2025 | CVEs relacionados 48633 e 48572 adicionados ao catálogo CISA KEV |
| Dezembro de 2025 | PoC independente publicado — confirma que telefones/tablets NÃO são afetados; apenas dispositivos em modo headset BT vulneráveis; consentimento de pareamento necessário |
| Março de 2026 | CVSS NVD confirmado como 7.8 ALTA; nenhuma exploração em dispositivo real confirmada |
| Abril de 2026 | Esclarecimento de escopo elevado a aviso de nível superior; mitigação do GrapheneOS observada; associações com malware (Airstalk, Chrysaor) sinalizadas como não verificadas |