В этих примечаниях к выпуску содержится информация об уязвимостях в защите, исправленных в Android 16 QPR2. Все перечисленные здесь проблемы устранены на устройствах Android 16 QPR2 с исправлением системы безопасности 2025-12-01 или более новым. Исправление 2025-12-01 по умолчанию используется в версии Android 16 QPR2, опубликованной на сайте AOSP. Информацию о том, как проверить уровень исправления системы безопасности на устройстве, можно найти в статье об обновлении версии Android.
Мы сообщаем партнерам Android обо всех проблемах до публикации бюллетеней. Исправления для устранения указанных уязвимостей в исходном коде будут добавлены в хранилище Android Open Source Project (AOSP) в рамках выпуска Android 16 QPR2.
Уровень серьезности, указанный в этих примечаниях к выпуску, зависит от того, какой ущерб потенциально может быть нанесен устройству, если средства защиты будут отключены в целях разработки или злоумышленнику удастся их обойти.
У нас нет информации об активном использовании этих вновь обнаруженных уязвимостей. О том, как платформа безопасности и Google Play Защита помогают снизить вероятность использования уязвимостей Android, рассказывается в разделе Предотвращение атак.
Объявления
- Проблемы, описанные в этом документе, устранены в Android 16 QPR2. Сведения о них предоставлены для справки и обеспечения информационной прозрачности.
- Мы благодарим исследователей в области безопасности за их непрерывную работу, которая помогает обеспечить защиту экосистемы Android.
Предотвращение атак
Здесь описано, как платформа безопасности Android и средства защиты сервисов, например Google Play Защита, позволяют снизить вероятность успешного использования уязвимостей Android.
- В новых версиях Android сложнее использовать многие уязвимости, поэтому мы рекомендуем всем своевременно обновлять систему.
- Команда безопасности Android активно отслеживает злоупотребления, используя Google Play Защиту, и предупреждает пользователей об установке потенциально опасных приложений. Google Play Защита по умолчанию включена на устройствах, использующих сервисы Google для мобильных устройств. Она особенно важна, если устанавливаются приложения не из Google Play.
В этом разделе вы найдете подробную информацию обо всех уязвимостях, устраненных в Android 16 QPR2. Проблемы сгруппированы по компонентам, которые они затрагивают. Для каждого случая указаны CVE, ссылки, тип уязвимости и уровень серьезности.
Framework
| CVE | Ссылки | Тип | Уровень серьезности |
|---|---|---|---|
| CVE-2025-48606 | A-340233132 | EoP | Высокий |
| CVE-2025-48625 | A-433991065 | EoP | Высокий |
| CVE-2025-48608 | A-402140805 | ID | Высокий |
| CVE-2025-48569 | A-384038162 | DoS | Высокий |
Часто задаваемые вопросы
В этом разделе мы отвечаем на вопросы, которые могут возникнуть после прочтения бюллетеня.
1. Как определить, установлено ли на устройство обновление, в котором устранены перечисленные проблемы?
Информацию о том, как проверить уровень исправления системы безопасности на устройстве, можно найти в статье об обновлении версии Android.
В версии Android 16 QPR2, опубликованной на сайте AOSP, по умолчанию используется исправление системы безопасности 2025-12-01. На устройствах Android 16 QPR2 с исправлением 2025-12-01 или более новым устранены все уязвимости, описанные в этих примечаниях к выпуску.
2. Что означают сокращения в столбце Тип?
В этом столбце указан тип уязвимости по следующей классификации:
| Сокращение | Определение |
|---|---|
| RCE | Удаленное выполнение кода |
| EoP | Повышение уровня привилегий |
| ID | Раскрытие информации |
| DoS | Отказ в обслуживании |
| — | Классификация недоступна |
3. Что означает информация в столбце Ссылки?
В таблицах с описанием уязвимостей есть столбец Ссылки. Каждая запись в нем может содержать префикс, указывающий на источник ссылки, а именно:
| Префикс | Значение |
|---|---|
| A- | Идентификатор ошибки Android |
Версии
| Версия | Дата | Примечания |
|---|---|---|
| 1.0 | 2 декабря 2025 г. | Бюллетень опубликован. |