
این شرکت اعلام کرد دو نقص بحرانی با شناسههای CVE-2025-21479 و CVE-2025-21480 در اواخر ژانویه از طریق تیم امنیت اندروید گوگل گزارش شده و یک آسیبپذیری با شدت بالا (CVE-2025-27038) در ماه مارس گزارش شده است.
دو مورد اول هر دو ضعفهای مجوز نادرست در چارچوب گرافیک هستند که میتوانند به دلیل اجرای دستورات غیرمجاز در میکرونود پردازنده گرافیکی هنگام اجرای دنباله خاصی از دستورات، منجر به خرابی حافظه شوند. CVE-2025-27038 یک آسیبپذیری استفاده پس از آزادسازی است که باعث خرابی حافظه هنگام رندر گرافیک با استفاده از درایورهای پردازنده گرافیکی آدرنو در کروم میشود.
کوالکام در بیانیهای در روز دوشنبه هشدار داد: “نشانههایی از گروه تحلیل تهدید گوگل وجود دارد که نشان میدهد این آسیبپذیریها ممکن است تحت سوءاستفاده محدود و هدفمند قرار داشته باشند. وصلههایی برای مشکلات مربوط به درایور پردازنده گرافیکی آدرنو در ماه می در اختیار تولیدکنندگان تجهیزات اصلی قرار گرفته و به شدت توصیه شده که این بهروزرسانی را در اسرع وقت بر روی دستگاههای آسیبدیده نصب کنند.”
در این ماه، کوالکام همچنین یک آسیبپذیری خواندن بیش از حد بافر در پشته شبکه داده و اتصال (CVE-2024-53026) را برطرف کرد که مهاجمان غیرمجاز میتوانند با استفاده از بستههای RTCP نامعتبر ارسال شده در طول تماسهای VoLTE/VoWiFi IMS از آن برای دسترسی به اطلاعات محدود استفاده کنند.
در اکتبر، این شرکت یک آسیبپذیری روز صفر دیگر (CVE-2024-43047) را برطرف کرد که آژانس اطلاعات امنیتی صربستان و پلیس صربستان از آن برای باز کردن قفل دستگاههای اندروید توقیف شده متعلق به فعالان، روزنامهنگاران و معترضان با استفاده از نرمافزار استخراج داده Cellebrite استفاده کردند.
در حین بررسی این حملات، گروه تحلیل تهدید گوگل شواهدی یافت که نشان میدهد دستگاهها همچنین با جاسوسافزار NoviSpy با استفاده از زنجیره سوءاستفاده برای دور زدن مکانیزمهای امنیتی اندروید و نصب دائمی خود در سطح هسته آلوده شده بودند.
یک سال قبلتر، کوالکام هشدار داد که عوامل تهدید از سه آسیبپذیری روز صفر دیگر در درایورهای پردازنده گرافیکی و Compute DSP آن سوءاستفاده میکنند. در سالهای اخیر، این شرکت نقصهای امنیتی مختلف تراشه را وصله کرده که میتوانست به مهاجمان اجازه دسترسی به پیامهای متنی، تاریخچه تماس، فایلهای رسانهای و مکالمات بلادرنگ کاربران را بدهد.
کلمات کلیدی : کوالکام, آسیبپذیری روز صفر, درایور پردازنده گرافیکی آدرنو, وصله امنیتی, CVE-2025-21479, حملات هدفمند
نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.