גוגל תיקנה חולשה באנדרואיד שמאפשרת לאפליקציה שכבר רצה על המכשיר להרחיב את הרשאותיה בלי שהמשתמש עושה דבר. הציון שלה הוא 7.8, והיא נמצאת ברשימת החולשות המנוצלות בפועל. זו חולשה שנוגעת ישירות למשתמשים פרטיים.
מה החולשה?
אנדרואיד מגביל אפליקציות מלהעלות מסכים כשהן פועלות ברקע, הגבלה שנועדה למנוע מאפליקציה זדונית להשתלט על המסך או להטעות את המשתמש ברגע לא צפוי. בגלל בדיקת הרשאות חסרה אפשר לעקוף את ההגבלה הזאת ולהפעיל מסכים מתוך הרקע.
מכאן הדרך קצרה להסלמת הרשאות מקומית: אפליקציה מנצלת את הפרצה כדי לפעול ברמת גישה גבוהה מזו שקיבלה. אין צורך בפעולה של המשתמש ואין צורך בהרשאות נוספות מעבר למה שכבר יש לאפליקציה. כל זה מתרחש בלי סימן חיצוני.
מי מושפע?
מכשירי אנדרואיד בגרסאות 13, 14, 15 ו-16 שטרם קיבלו את עדכון האבטחה של דצמבר 2025. כאן נכנס הקושי המוכר של אנדרואיד: העדכון יוצא מגוגל, אבל אצל יצרנים שונים הוא מגיע למכשירים בקצב שונה, ולעיתים כלל לא במכשירים ישנים.
האם מנוצלת בפועל?
כן. ב-2 בדצמבר 2025 נוספה החולשה לקטלוג ה-KEV של CISA, סוכנות הסייבר האמריקאית, המרכז חולשות עם ניצול מתועד בפועל.
מה עושים?
עדכנו את המכשיר. היכנסו להגדרות, חפשו עדכון תוכנה או עדכון אבטחה לפי היצרן, וודאו שתאריך עדכון האבטחה במכשיר הוא דצמבר 2025 או מאוחר יותר. הפרטים מופיעים בעדכון האבטחה של אנדרואיד.
מכיוון שהחולשה דורשת קוד שכבר רץ על המכשיר, מקור האפליקציות הוא קו ההגנה שבשליטתכם. התקינו אפליקציות מחנות רשמית בלבד, ומחקו יישומים שאינכם משתמשים בהם, שכל אחד מהם הוא עוד קוד שרץ אצלכם.
אם היצרן עדיין לא שחרר את העדכון לדגם שלכם, אין דרך לזרז אותו, וההקפדה על מקור האפליקציות היא ההגנה המעשית בינתיים.