Η Google εξέδωσε μια κρίσιμη ειδοποίηση ασφαλείας για συσκευές Android, επισημαίνοντας μια σοβαρή ευπάθεια zero-click στα βασικά συστατικά του συστήματος. Η ευπάθεια θα μπορούσε να επιτρέψει σε επιτιθέμενους να εκτελέσουν κακόβουλο κώδικα απομακρυσμένα χωρίς καμία αλληλεπίδραση από τον χρήστη.

Αποκαλύφθηκε στο Δελτίο Ασφαλείας Andrοid του Νοεμβρίου 2025 και επηρεάζει πολλές εκδόσεις του Android Open Source Project (AOSP).
Καθώς τα smartphones διαχειρίζονται ευαίσθητα δεδομένα όπως τραπεζικά διαπιστευτήρια και προσωπικές επικοινωνίες, τέτοιες ευπάθειες αποτελούν σημαντικές απειλές για εκατομμύρια χρήστες παγκοσμίως.
Δείτε επίσης: Οι επεξεργαστές AMD Zen 5 αντιμετωπίζουν ευπάθεια RDSEED
Η ευπάθεια CVE-2025-48593 επιτρέπει απομακρυσμένη εκτέλεση κώδικα (RCE) και ανακαλύφθηκε στο System component. Αυτή η ευπάθεια δεν απαιτεί επιπλέον προνόμια ή εμπλοκή του χρήστη. Οι επιτιθέμενοι θα μπορούσαν ενδεχομένως να την εκμεταλλευτούν μέσω διαμορφωμένων network packets ή κακόβουλων εφαρμογών που διανέμονται μέσω sideloads ή τρίτων καταστημάτων.
Η Google την κατηγοριοποίησε ως “κρίσιμη” αφού μπορεί να επιτρέψει πλήρη παραβίαση της συσκευής, συμπεριλαμβανομένης της κλοπής δεδομένων, της ανάπτυξης ransomware ή ακόμα και της μετατροπής του τηλεφώνου σε κόμβο botnet. Το ζήτημα αναφέρθηκε εσωτερικά μέσω του Android bug ID A-374746961 και επιδιορθώθηκε στις εκδόσεις AOSP 13 έως 16.
Αυτή η εκμετάλλευση zero-click προκύπτει από την ακατάλληλη διαχείριση των διαδικασιών σε επίπεδο συστήματος, επιτρέποντας την εισαγωγή αυθαίρετου κώδικα κατά τη διάρκεια routine operations όπως η εκκίνηση εφαρμογών ή ο συγχρονισμός στο παρασκήνιο.
Οι ερευνητές ασφαλείας σημειώνουν ότι ενώ η ακριβής “ρίζα” του προβλήματος παραμένει κρυφή, για να αποτραπεί η ευρεία κατάχρηση, ευθυγραμμίζεται με προηγούμενες αδυναμίες του Andrοid όπου το memory corruption επέτρεπε την κλιμάκωση προνομίων.
Δείτε επίσης: Google Big Sleep: Ανακάλυψε 5 ευπάθειες στο WebKit του Safari

Οι συσκευές που εκτελούν Andrοid 10 και νεότερες εκδόσεις μπορούν να ενημερωθούν για να προστατευτούν από αυτή την απειλή, αλλά οι παλαιότερες εκδόσεις ενδέχεται να παραμείνουν εκτεθειμένες εάν οι κατασκευαστές καθυστερήσουν στην ανάπτυξη.
Android: Διόρθωση και δεύτερης ευπάθειας
Εκτός από το κρίσιμο RCE, το δελτίο αντιμετωπίζει και το CVE-2025-48581, μια ευπάθεια υψηλής σοβαρότητας που επιτρέπει ανύψωση προνομίων (EoP) στο ίδιο συστατικό System. Αυτό θα μπορούσε να επιτρέψει σε κακόβουλες εφαρμογές να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε ευαίσθητες λειτουργίες, αν και απαιτεί κάποιο αρχικό πάτημα.
Για να προστατευτούν από αυτές τις απειλές, οι χρήστες θα πρέπει να ελέγξουν αμέσως για ενημερώσεις συστήματος (Ρυθμίσεις > Σύστημα > Ενημέρωση Συστήματος). Η Google συνιστά την εφαρμογή του επιπέδου ασφαλείας 2025-11-01, το οποίο επιλύει πλήρως αυτά τα ζητήματα για τις υποστηριζόμενες συσκευές.
Δείτε επίσης: Open VSX: Αντιμετωπίζει διαρροές Tokens και κακόβουλες επεκτάσεις
Οι κατασκευαστές όπως η Samsung, η Pixel και άλλοι πρέπει να κυκλοφορήσουν τις επιδιορθώσεις άμεσα, καθώς οι καθυστερήσεις θα μπορούσαν να αφήσουν δισεκατομμύρια χρήστες εκτεθειμένους.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Αυτό το δελτίο έρχεται εν μέσω αυξανόμενων απειλών για κινητά, συμπεριλαμβανομένου του λογισμικού spyware, που χρηματοδοτείται από το κράτος και στοχεύει ακτιβιστές. Δεν έχουν αναφερθεί ακόμη ενεργές εκμεταλλεύσεις, αλλά η φύση zero-click αυξάνει τους κινδύνους για υψηλού προφίλ στόχους.
Το modular σύστημα ενημερώσεων του Android μέσω του Google Play βοηθά, αλλά η κατακερματισμένη φύση παραμένει πρόκληση. Οι ειδικοί προτρέπουν την ενεργοποίηση αυτόματων ενημερώσεων και την αποφυγή μη αξιόπιστων εφαρμογών για να παραμείνουν οι χρήστες ασφαλείς σε ένα ολοένα και πιο εχθρικό ψηφιακό τοπίο.
