image

Google dicht actief aangevallen kwetsbaarheden in Androidtelefoons

dinsdag 5 augustus 2025, 10:05 door Redactie, 20 reacties

Google heeft updates voor Android uitgebracht waarmee twee actief aangevallen kwetsbaarheden worden verholpen, alsmede een kritiek beveiligingslek dat remote code execution zonder enige interactie van gebruikers mogelijk maakt. Gebruikers worden opgeroepen om de Android-updates te installeren.

Google hanteert een maandelijkse patchcyclus waarbij het updates voor Androidlekken uitbrengt. Vorige maand kwam het techbedrijf voor het eerst in tien jaar niet met beveiligingsupdates. Tijdens de patchronde van augustus zijn in totaal zes kwetsbaarheden gepatcht, waarvan er twee als kritiek zijn bestempeld. Twee van de zes kwetsbaarheden zijn actief gebruikt bij aanvallen voordat een update beschikbaar was.

De eerste kritieke kwetsbaarheid (CVE-2025-48530) bevindt zich in het Android Framework van Android versie 16. Google stelt dat dit lek, "in combinatie met andere bugs", een remote aanvaller code op Androidtelefoons laat uitvoeren zonder dat er enige interactie van gebruikers is vereist. Verdere details, zoals met welke bugs het lek gecombineerd zou moeten worden, geeft Google niet.

Qualcomm

Chipfabrikant Qualcomm waarschuwde in juni voor drie actief misbruikte kwetsbaarheden in de Adreno Graphics Processing Unit (GPU) driver van 75 chipsets waar Androidtelefoons gebruik van maken. De beveiligingslekken kunnen tot memory corruption leiden wat het uitvoeren van code mogelijk maakt. Een aanvaller moet al toegang tot de telefoon hebben om misbruik van de kwetsbaarheden te kunnen maken. Voor een aanval op afstand zouden de lekken dan ook met een ander beveiligingslek of malafide app moeten worden gecombineerd.

Twee van deze beveiligingslekken zijn nu door Google in Android verholpen. Het gaat om CVE-2025-21479 en CVE-2025-27038. De eerstgenoemde kwetsbaarheid is als kritiek beoordeeld. CVE-2025-27038 heeft een lagere impact. Voor het derde beveiligingslek (CVE-2025-21480) waarvoor Qualcomm waarschuwde heeft Google nog geen update beschikbaar gemaakt. De drie misbruikte kwetsbaarheden werden door de Google Threat Analysis Group gevonden en aan Qualcomm gerapporteerd. De Threat Analysis Group houdt zich bezig met het bestrijden van door overheden gesponsorde en uitgevoerde aanvallen tegen Google en diens gebruikers. Details over het misbruik van de drie lekken zijn niet door Qualcomm of Google gegeven.

Patchniveau

Google werkt met zogeheten patchniveaus, waarbij een datum het patchniveau weergeeft. Toestellen die de augustus-updates ontvangen zullen '2025-08-01' of '2025-08-05' als patchniveau hebben. Fabrikanten die willen dat hun toestellen dit patchniveau krijgen moeten in dit geval alle updates van het Android-bulletin van augustus aan hun eigen updates toevoegen, om die vervolgens onder hun gebruikers uit te rollen. De updates zijn beschikbaar gesteld voor Android 13, 14, 15 en 16

Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

Reacties (20)
Gisteren, 10:51 door Anoniem
Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund

Weet iemand hier hoe ik op een simpele manier zelf mijn telefoon kan patchen? Moet ik me dan voordoen als fabrikant?
Gisteren, 11:07 door Anoniem
Het blijft toch irritant dat hardware nog prima werkt, maar bijdraagt aan de berg e-waste doordat fabrikanten dit soort updates niet meer uitbrengen voor bepaalde modellen :(
Gisteren, 11:21 door Anoniem
Door Anoniem: Het blijft toch irritant dat hardware nog prima werkt, maar bijdraagt aan de berg e-waste doordat fabrikanten dit soort updates niet meer uitbrengen voor bepaalde modellen :(

Dat vind ik dus ook maar ja.... het is gewoon een businessmodel.
Ik zou ook veel langer met al mijn apparatuur kunnen doen als ik gewoon netjes alle beveiligingsupdates blijft ontvangen maar je wordt gewoon in de hoek gezet. Tenzij je niets om veiligheid geeft natuurlijk.
Veel apparaten gaan nu de deur vanwege End of Service en niet End of Life in mijn geval. Fabrikanten verdienen schijnbaar niet voldoende dus op deze manier dwingen ze een grote populatie tot het kopen van nieuwe apparatuur die eigenlijk niet aan vervanging toe is.
Gisteren, 11:23 door The-Real-C
De patchronde van Google voor augustus valt op door de combinatie van urgentie en complexiteit. Het feit dat twee van de zes kwetsbaarheden actief worden misbruikt en één daarvan (CVE-2025-48530) remote code execution zonder enige gebruikersinteractie mogelijk maakt, onderstreept de ernst van deze update. Het ontbreken van technische details over de exacte keten van bugs is begrijpelijk vanuit een security-standpunt, maar het laat onderzoekers en ontwikkelaars wel gissen naar de specifieke aanvalsvectoren. Dit kan een gemiste kans zijn om het bewustzijn over dit type kwetsbaarheid verder te vergroten, vooral bij ontwikkelaars die op het Android Framework bouwen.

Het probleem rond de Adreno GPU-drivers van Qualcomm toont opnieuw hoe de afhankelijkheid van externe componenten zoals chipsets de complexiteit van het Android-ecosysteem vergroot. Memory corruption-bugs in GPU-drivers zijn berucht omdat ze vaak niet alleen lokaal misbruikt kunnen worden, maar in combinatie met andere bugs een aanvalsketen op afstand mogelijk maken. Dat Google slechts twee van de drie door Qualcomm gemelde kwetsbaarheden heeft gepatcht, roept vragen op over de status van CVE-2025-21480 en het risico voor gebruikers die voorlopig nog onbeschermd zijn.

Ook het patchniveausysteem blijft een zwak punt in de Android-beveiligingsketen. Hoewel Google fabrikanten al vroeg informeert, is er geen garantie dat eindgebruikers deze updates tijdig of überhaupt ontvangen. Dit structurele probleem – gefragmenteerde update-uitrol – zorgt ervoor dat zelfs kritieke lekken zoals CVE-2025-48530 niet overal tegelijk gedicht worden, wat een aanzienlijk aanvalsvlak openlaat.

Wat verder opvalt, is dat Google vorige maand voor het eerst in tien jaar geen beveiligingsupdate heeft uitgebracht. Het is niet duidelijk of dit te maken heeft met interne prioritering of het bundelen van patches, maar het geeft een ongewenst signaal: regelmaat in patchcycli is essentieel om zowel gebruikers als fabrikanten scherp te houden.
Gisteren, 12:17 door Anoniem
GrapheneOS heeft de patch al in de alfa update.
Gisteren, 13:29 door Anoniem
Het is natuurlijk belangrijk dat Google updates op Android blijft uitvoeren en zodoende de kwetsbaarheden verhelpt. Maar dat is slechts een gedeelte van het verhaal. De allergrootse vraag is wanneer de fabrikant van een mobiele telefoon deze uitbrengt als update.

Bij sommige toestellen kan het langer dan een maand duren. En zoals bij deze kwetsbaarheden worden toestellen te lang kwetsbaar gehouden. Dit is een onacceptabel risico met het Android platform en een gangbare praktijk van vele jaren.

De fabrikanten zouden verplicht sneller de updates naar de toestellen moeten uitbrengen en daarmee de risico voor de 'onwetende' gebruikers verminderen.
Gisteren, 13:37 door Anoniem
Door Anoniem: Het blijft toch irritant dat hardware nog prima werkt, maar bijdraagt aan de berg e-waste doordat fabrikanten dit soort updates niet meer uitbrengen voor bepaalde modellen :(
Helemaal mee eens!

Ik heb een Samsung, maar de laatste security updates waren van januari dit jaar. Het ziet er naar uit dat er verder niets meer wordt uitgerold. Je wordt dan als gebruiker wel gedwongen om de oude phone weg te gooien en een nieuwe te kopen.
Gisteren, 14:19 door Hyper
Mijn toestellen krijgen al enkele jaren geen Android updates meer. Niet van Google en ook niet van Sony.

Desondanks heb ik nooit iets gemerkt van hacks of malware. Dus óf het risico op hacks/malware valt mee óf ze weten ze goed te verbergen.
Gisteren, 16:23 door Anoniem
Door Anoniem: GrapheneOS heeft de patch al in de alfa update.

Is dit waarom ze met 3 updates kwamen deze week?

Ik vond het al vreemd.
Gisteren, 16:34 door Anoniem
Door Anoniem: Het is natuurlijk belangrijk dat Google updates op Android blijft uitvoeren en zodoende de kwetsbaarheden verhelpt. Maar dat is slechts een gedeelte van het verhaal. De allergrootse vraag is wanneer de fabrikant van een mobiele telefoon deze uitbrengt als update.

Bij sommige toestellen kan het langer dan een maand duren. En zoals bij deze kwetsbaarheden worden toestellen te lang kwetsbaar gehouden. Dit is een onacceptabel risico met het Android platform en een gangbare praktijk van vele jaren.

De fabrikanten zouden verplicht sneller de updates naar de toestellen moeten uitbrengen en daarmee de risico voor de 'onwetende' gebruikers verminderen.

Kies voor een samsung telefoon en je hebt netjes elke maand de update.
Gisteren, 17:09 door Anoniem
Door Anoniem:
Door Anoniem: Het blijft toch irritant dat hardware nog prima werkt, maar bijdraagt aan de berg e-waste doordat fabrikanten dit soort updates niet meer uitbrengen voor bepaalde modellen :(
Helemaal mee eens!

Ik heb een Samsung, maar de laatste security updates waren van januari dit jaar. Het ziet er naar uit dat er verder niets meer wordt uitgerold. Je wordt dan als gebruiker wel gedwongen om de oude phone weg te gooien en een nieuwe te kopen.
Ik heb een samsung van 3 jaar oud die al maanden geen updates krijgt....
En een grapheneOS van 3 jaar oud die aandelijks bijgewerkt wordt.... En dat voor zeker nog twee jaar.
Gisteren, 17:36 door Anoniem
Door Anoniem:
Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund

Weet iemand hier hoe ik op een simpele manier zelf mijn telefoon kan patchen? Moet ik me dan voordoen als fabrikant?

Dat kan niet op een _simpele_ manier.
En de moeilijke manier - zelf een Android versie bouwen/compileren voor je telefoon - is echt moeilijk.

Kijken of voor jouw telefoon een (andere) software versie bestaat die wel of beter onderhouden wordt is één manier en misschien doenbaar.

Ga een beetje werken en koop dan een telefoon die wel geupdate wordt kost je beslist de minste tijd .
Gisteren, 17:40 door Anoniem
Door Anoniem:
Door Anoniem: Het is natuurlijk belangrijk dat Google updates op Android blijft uitvoeren en zodoende de kwetsbaarheden verhelpt. Maar dat is slechts een gedeelte van het verhaal. De allergrootse vraag is wanneer de fabrikant van een mobiele telefoon deze uitbrengt als update.

Bij sommige toestellen kan het langer dan een maand duren. En zoals bij deze kwetsbaarheden worden toestellen te lang kwetsbaar gehouden. Dit is een onacceptabel risico met het Android platform en een gangbare praktijk van vele jaren.

De fabrikanten zouden verplicht sneller de updates naar de toestellen moeten uitbrengen en daarmee de risico voor de 'onwetende' gebruikers verminderen.

Kies voor een samsung telefoon en je hebt netjes elke maand de update.
Ik weet niet wat een Samsung is, maar ik kies altijd voor een telefoon.
Gisteren, 19:47 door Anoniem
Door Anoniem:
Door Anoniem: Het blijft toch irritant dat hardware nog prima werkt, maar bijdraagt aan de berg e-waste doordat fabrikanten dit soort updates niet meer uitbrengen voor bepaalde modellen :(
Helemaal mee eens!

Ik heb een Samsung, maar de laatste security updates waren van januari dit jaar. Het ziet er naar uit dat er verder niets meer wordt uitgerold. Je wordt dan als gebruiker wel gedwongen om de oude phone weg te gooien en een nieuwe te kopen.

Samsung heeft een website waar wordt aangegeven welke modellen nog updates krijgen. (sommige 1x per maand, sommige 1x per kwartaal, sommige 1x per half jaar... o.a. afhankelijk ouderdom/model)
Samsung Updates: https://security.samsungmobile.com/workScope.smsb
Gisteren, 20:44 door Anoniem
Door Anoniem:
Door Anoniem: GrapheneOS heeft de patch al in de alfa update.

Is dit waarom ze met 3 updates kwamen deze week?

Ik vond het al vreemd.
Ze zijn nog maar net met Android 16 begonnen en daar is een hoop werk aan besteed, vandaar de hoeveelheid updates, en al helemaal nu ze geen toegang tot de Pixel-bronnen meer hebben.
De changelog kunt u hier lezen;
https://grapheneos.org/releases#changelog
Gisteren, 22:47 door Anoniem
Door Anoniem:
Door Anoniem: Het is natuurlijk belangrijk dat Google updates op Android blijft uitvoeren en zodoende de kwetsbaarheden verhelpt. Maar dat is slechts een gedeelte van het verhaal. De allergrootse vraag is wanneer de fabrikant van een mobiele telefoon deze uitbrengt als update.

Bij sommige toestellen kan het langer dan een maand duren. En zoals bij deze kwetsbaarheden worden toestellen te lang kwetsbaar gehouden. Dit is een onacceptabel risico met het Android platform en een gangbare praktijk van vele jaren.

De fabrikanten zouden verplicht sneller de updates naar de toestellen moeten uitbrengen en daarmee de risico voor de 'onwetende' gebruikers verminderen.

Kies voor een samsung telefoon en je hebt netjes elke maand de update.

Zelfs Samsung is bij sommige toestellen zeer traag. Dus dat is geen oplossing. Men zou eerder over dagen dan weken of maand of maanden moeten praten.
Vandaag, 00:27 door Anoniem
Motorola g75 Android 16 update ..goed bezig Motorola en 1 account google. Geen Samsung gelukkig ...ik blij ..
Vandaag, 09:44 door Xavier Ohole - Bijgewerkt: Vandaag, 09:45
Door Anoniem: Het is natuurlijk belangrijk dat Google updates op Android blijft uitvoeren en zodoende de kwetsbaarheden verhelpt. Maar dat is slechts een gedeelte van het verhaal. De allergrootse vraag is wanneer de fabrikant van een mobiele telefoon deze uitbrengt als update.

Bij sommige toestellen kan het langer dan een maand duren. En zoals bij deze kwetsbaarheden worden toestellen te lang kwetsbaar gehouden. Dit is een onacceptabel risico met het Android platform en een gangbare praktijk van vele jaren.

Het lijkt wel Patch Tuesday met wel het verschil dat Microsoft Windows een spaghetticodebouwwerk is, waarbij openstaande beveiligingsproblemen normaliter meteen grote gevolgen hebben. Bij Android merk je er in de regel weinig van.

Door Anoniem: De fabrikanten zouden verplicht sneller de updates naar de toestellen moeten uitbrengen en daarmee de risico voor de 'onwetende' gebruikers verminderen.

Hear, hear! Maar de fabrikanten hebben daar natuurlijk gewoon schijt aan. Een custom ROM zoals GrapheneOS is een realistischer optie. Je moet dan wel een ondersteunde telefoon hebben.
Vandaag, 09:48 door Anoniem
De primaire bestaansreden van een smartphone is om 24/7 privégegevens te verzamelen en deze te verkopen aan adverteerders.
De secundaire reden is dat fabrikanten een klein beetje geld verdienen met de hardware die ze verkopen.
De derde reden is dat mensen een smartphone kunnen gebruiken voor bijdrage hun dagelijkse bezigheden.
De laatste reden is dat sleepwetten er een graantje van kunnen meepikken.
Vandaag, 10:27 door Anoniem
Fabrikanten kunnen niet alle "oude" software versies maar blijven ondersteunen. En daar zijn heel eenvoudige redenen voor:
1. Je betaald bij aankoop voor een toestel. Daarna niet meer. Dus ondersteuning moet een eindtijd hebben, het maken van patches kost immers veel geld.

2. Hardware en Software krijgen naarmate het ouder wordt, te maken met meer kwetsbaarheden. Heel simpel, naarmate iets langer in omloop is, worden er meer "foutjes" gevonden. Op den duur kan je het gewoon niet meer patchen. Denk maar aan je fietsband. Een paar keer plakken kan, maar als je plakkers op plakkers aan het plakken bent, moet je toch een nieuwe band.

3. Veel nieuwe features kunnen gewoon niet op de oude hardware draaien. Dus de oude telefoon zal steeds minder apps kunnen draaien. Ook veel software functies werken waarschijnlijk ook niet meer.

En dan het allerbelangrijkste: Kies een telefoon uit voor de mate waarin je toestel geupdate wordt. En niet omdat er een cool achterkantje op zit. Dus een maandelijkse update is eigenlijk wenselijk tegenwoordig. Mijn ervaring is dat fabrikanten die AndroidOne voeren, veelal gelijklopen met Google zelf qua updates. En de meeste andere lopen vaak maanden achter.

En dan de GrapheneOS en andere open source varianten? Super. Maar besef wel dat je dan zelf verantwoordelijk bent dat je het bijhoudt. En dat het niet altijd alle features van je telefoon ondersteunt.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.