חולשה במערכת Android מאפשרת לקוד שכבר רץ במכשיר לפרוץ את בידוד ה-sandbox של הדפדפן ולהסלים הרשאות עד לרכיב מערכת מרכזי. הציון שלה 8.8, והיא מנוצלת בשטח, בלי שנדרשת פעולה כלשהי מצד המשתמש.
מה החולשה?
Android מריץ אפליקציות בתוך sandbox, תא מבודד שאמור למנוע מהן לגעת בשאר המערכת. החולשה מאפשרת לצאת מהתא הזה: פגם מסוג שימוש בזיכרון אחרי שחרורו, מצב שבו התוכנה ממשיכה להשתמש באזור זיכרון שכבר שוחרר, נותן לתוקף דריסת רגל לתקוף את system_server, אחד הרכיבים המרכזיים של מערכת ההפעלה שרץ בהרשאות גבוהות.
מכיוון שההסלמה מתרחשת מקומית, התוקף צריך שקוד כלשהו כבר ירוץ על המכשיר, למשל אפליקציה זדונית שהמשתמש התקין. משם, בלי כל פעולה נוספת מצד המשתמש, הקוד יכול להשיג הרשאות גבוהות בהרבה ממה שהוקצה לו.
מי מושפע?
מושפעות מערכות Android בגרסאות 13, 14, 15 ו-16. Android היא מערכת ההפעלה הניידת הנפוצה בישראל, כך שהחולשה נוגעת לחלק גדול מבעלי הסמארטפונים. חשוב לזכור שהיא אינה נקודת הכניסה הראשונית: היא משמשת להסלמת הרשאות אחרי שקוד עוין כבר הצליח לרוץ על המכשיר.
האם מנוצלת בפועל?
כן. ב-4 בספטמבר 2025 צירפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שנצפו בשימוש על ידי תוקפים. חולשות הסלמת הרשאות כאלה משמשות לרוב כחוליה בשרשרת תקיפה רחבה יותר, לצד פגם שמאפשר את הכניסה הראשונית.
מה עושים?
עדכנו את מערכת ההפעלה. התיקון פורסם במסגרת עדכון האבטחה של Android לספטמבר 2025. היכנסו להגדרות, למסך העדכונים (בדרך כלל תחת מערכת או אבטחה) ובדקו אם ממתין עדכון להתקנה.
יצרני הטלפונים מפיצים את עדכוני האבטחה של Android בקצב שונה, ולכן ייתכן שהעדכון יגיע למכשירכם באיחור. בינתיים הימנעו מהתקנת אפליקציות ממקורות לא רשמיים, שכן הן הדרך הנפוצה שבה קוד עוין מגיע למכשיר מלכתחילה.