O Google liberou nesta semana a atualização de segurança de junho de 2026 para o Android, um dos pacotes mais robustos dos últimos meses: são 124 correções de vulnerabilidades, das quais uma já está sendo explorada ativamente em ataques direcionados. A falha em questão, catalogada como CVE-2025-48595, é um zero-day de elevação de privilégio (EoP) na camada Framework do sistema, com pontuação CVSS de 8.4 — um alerta que acendeu todos os sinais de segurança no ecossistema Android.
CVE-2025-48595: o zero-day que já está sendo explorado
O alvo do mês é o CVE-2025-48595, uma vulnerabilidade de elevação de privilégio na camada Framework do Android causada por um integer overflow. Com CVSS 8.4, a falha afeta todas as versões do Android a partir da 14 (14, 15, 16 e 16-qpr2) e, de acordo com o boletim de segurança oficial, não requer interação do usuário nem privilégios adicionais de execução para ser explorada. Isso significa que um invasor pode, a partir de um aplicativo malicioso ou de um vetor remoto, obter controle elevado sobre o dispositivo sem que a vítima perceba.
O Google classificou o cenário como “exploração limitada e direcionada”, uma expressão que a companhia usa em seus boletins para indicar que a falha já foi usada em ataques reais, mas de forma contida. Historicamente, vulnerabilidades de Framework com essa assinatura têm sido empregadas por grupos de espionagem patrocinados por estados e por fornecedores comerciais de spyware para mirar jornalistas, ativistas e funcionários públicos. O Threat Analysis Group (GTIG) do Google revelou, em seu relatório anual de 2025, que dos 90 zero-days explorados em ambiente real naquele ano, 15 tiveram sua primeira detecção atribuída a um vendor de vigilância comercial (CSV) — número superior aos 12 atribuídos a ataques de nível estatal. O problema com a expressão “limitada”, como apontam analistas de segurança, é que o rastreamento de explorações por spyware comercial é notoriamente difícil: a real extensão dos danos pode ser muito maior do que os números divulgados.
124 correções por componente: sistema, framework e chipset lideram
A atualização de junho está dividida em dois níveis de patch. O primeiro, 2026-06-01, cobre 32 correções no Framework e 38 no System, totalizando 70 vulnerabilidades. Dentre essas, 18 foram classificadas como Críticas — incluindo o CVE-2025-65018 (EoP remoto sem interação do usuário) e o CVE-2025-64720 (negação de serviço) no Framework, além de quatro EoP no System (CVE-2026-0043, CVE-2026-0097, CVE-2026-21352, CVE-2026-21353) e sete de negação de serviço.
O segundo nível, 2026-06-05, adiciona correções para componentes fechados de fabricantes de chipset: Kernel, Imagination Technologies (GPU PowerVR), MediaTek (modem, geniezone, pré-carregador), Unisoc (modem) e Qualcomm. Neste pacote, a Qualcomm Closes Source contribuiu com 19 correções, sendo três delas Críticas (CVE-2025-47392, CVE-2026-25276, CVE-2026-25277). A distribuição completa por componente está na tabela abaixo.
| Componente | Nº de correções | Proporção |
|---|---|---|
| System | 38 | 30,6% |
| Framework | 32 | 25,8% |
| Qualcomm C-S | 19 | 15,3% |
| Unisoc | 16 | 12,9% |
| MediaTek | 11 | 8,9% |
| Outros | 8 | 6,5% |
Os dispositivos Google Pixel já estão recebendo o patch automaticamente. Para os demais fabricantes, a chegada depende da validação específica de hardware, o que historicamente gera atrasos significativos — especialmente em marcas que não priorizam atualizações mensais.
O crescimento dos zero-days no Android: um cronograma alarmante
A frequência com que zero-days no Android aparecem em boletins oficiais tem aumentado de forma consistente. Em setembro de 2025, foram duas vulnerabilidades de EoP no Kernel e Runtime (CVE-2025-38352 e CVE-2025-48543). Em dezembro de 2025, mais duas no Framework (CVE-2025-48633 e CVE-2025-48572), ambas adicionadas ao catálogo KEV da CISA. Em março de 2026, uma falha no componente gráfico da Qualcomm (CVE-2026-21385) afetou 234 chipsets e também entrou no KEV. Agora, em junho, o CVE-2025-48595 fecha o semestre com mais um zero-day de Framework.
Setembro 2025 Kernel + Runtime: 2 falhas CVE-2025-38352 (Kernel EoP) CVE-2025-48543 (Runtime EoP)
Dezembro 2025 Framework: 2 falhas CVE-2025-48633 (vazamento de info) CVE-2025-48572 (elevação de privilégio) Adicionadas ao catálogo KEV da CISA
Março 2026 Qualcomm Graphics: 1 falha CVE-2026-21385 (corrupção de memória) Afeta 234 chipsets Adicionada ao KEV da CISA
Junho 2026 Framework: 1 falha CVE-2025-48595 (elevação de privilégio) Integer overflow, CVSS 8.4 Android 14+ afetado |
Essa sequência revela que a camada Framework do Android continua sendo um alvo preferencial para atacantes, pois oferece um ponto de entrada direto no núcleo do sistema operacional sem exigir cadeias de exploração complexas. Enquanto vulnerabilidades no Kernel ou no navegador geralmente requerem múltiplos estágios, uma falha no Framework pode, sozinha, comprometer todo o dispositivo.
O que o usuário brasileiro pode fazer
Para verificar se o dispositivo já recebeu a atualização, vá em Configurações → Sobre o telefone → Informações do software (o caminho exato varia por fabricante) e confira o Nível do patch de segurança do Android. Se estiver em 2026-06-05 ou superior, todas as correções do mês estão aplicadas, incluindo as dos componentes de chipset. O nível 2026-06-01 cobre apenas as correções de Framework e System, sem os patches de fornecedores.
Infelizmente, a maioria dos aparelhos fora da linha Pixel depende da boa vontade de cada fabricante para receber o patch. A exceção são duas correções (CVE-2026-0009 e CVE-2026-0098) que chegam via Google Play System Update (Project Mainline) e independem do fabricante. O Google Play Protect, disponível desde o Android 10, continua sendo a primeira linha de defesa contra malware conhecido — mantenha-o ativado.
Em maio de 2026, o Google reformulou seu programa de recompensas por vulnerabilidades, aumentando o prêmio máximo para uma cadeia completa de ataque ao chip Titan M2 do Pixel para US$ 150 mil (cerca de R$ 780 mil em cotação atual). Em 2025, o programa pagou um recorde de US$ 17,1 milhões em recompensas. A empresa também anunciou que está reduzindo os prêmios para vulnerabilidades facilmente detectáveis por IA e aumentando os valores para falhas complexas que apenas humanos conseguem encontrar — um sinal claro de que a corrida armamentista entre atacantes e defensores já entrou em uma nova fase, onde a inteligência artificial está dos dois lados.
O boletim completo de junho de 2026 está disponível no Android Security Bulletin.

