גוגל תיקנה חולשה באנדרואיד שמאפשרת לתוקף מקומי להשיג שליטה על תפקיד ניהולי רב עוצמה במכשיר. הציון שלה נמוך יחסית, 5.5, מפני שההשפעה העיקרית היא חשיפת מידע ולא שליטה מלאה, אך היא כבר נמצאת בניצול פעיל.
מה החולשה?
לאנדרואיד יש תפקיד ניהולי בשם Device Owner, בעל שליטה רחבה על המכשיר, שנועד להיקבע רק בשלב ההקמה הראשונית של הטלפון, למשל כשארגון מגדיר מכשיר עבודה לעובד. אחרי שהמכשיר כבר בשימוש, אמור להיות בלתי אפשרי להוסיף בעלים כזה.
שגיאה לוגית ברכיב שמנהל את מדיניות המכשיר שוברת את ההנחה הזאת. בגללה אפשר להוסיף Device Owner גם אחרי ההקמה, וכך קוד שרץ על המכשיר משיג עמדת ניהול שלא הייתה אמורה להיות זמינה לו. הפעולה אינה דורשת אישור מהמשתמש.
מי מושפע?
מכשירי אנדרואיד בגרסאות 13 עד 16 שלא קיבלו את חבילת האבטחה של דצמבר 2025. גם כאן חשוב לזכור שקצב ההגעה של העדכון תלוי ביצרן ובדגם, ולא רק בגוגל, ולכן מכשירים מסוימים יקבלו אותו באיחור.
האם מנוצלת בפועל?
כן. ב-2 בדצמבר 2025 סימנה אותה CISA כמנוצלת והוסיפה אותה לקטלוג ה-KEV, הרשימה הרשמית של סוכנות הסייבר האמריקאית לחולשות שתוקפים כבר מפעילים.
מה עושים?
בדקו בהגדרות המכשיר, תחת עדכון תוכנה או עדכון אבטחה, שהתקנתם את חבילת האבטחה של דצמבר 2025, המזוהה בתאריך 2025-12-01. הפירוט נמצא בעדכון האבטחה של אנדרואיד.
עד שהעדכון יגיע, הקפידו להתקין אפליקציות מחנות רשמית בלבד, שכן הניצול מחייב קוד שכבר פועל על המכשיר. אם המכשיר ישן ואינו מקבל עוד עדכוני אבטחה, כדאי לדעת זאת: מסך עדכון האבטחה מראה מתי היה העדכון האחרון, ותאריך ישן במיוחד מעיד שהמכשיר כבר אינו מתוחזק.