- 시작
- 2025년 6월 2일신뢰도 90%출처 제공
퀄컴, 공격에 악용된 아드레노 GPU 제로데이 취약점 3건 패치
원문에서 자동 번역됨
원본 제목: Qualcomm Patches Three Adreno GPU Zero-Days Exploited in Attacks
- 퀄컴의 2025년 6월 보안 공지는 월요일인 6월 2일 발표되어 아드레노 GPU 드라이버 결함 3건을 패치하고 다음과 같이 경고했다: '구글 위협분석그룹(Google Threat Analysis Group)에 따르면 CVE-2025-21479, CVE-2025-21480, CVE-2025-27038이 제한적·표적 공격에 악용되고 있을 수 있다는 징후가 있다'[1][4].
- CVE-2025-21479와 CVE-2025-21480(CVSS 8.6)은 특정 명령 시퀀스로 GPU 마이크로노드에서 승인되지 않은 명령을 실행하고 메모리를 손상시킬 수 있는 잘못된 인가 버그이며, CVE-2025-27038(CVSS 7.5)은 크롬에서 아드레노 드라이버로 그래픽을 렌더링할 때 발생하는 use-after-free 취약점이다[4][5].
- 처음 두 건은 1월 말 구글 안드로이드 보안팀을 통해 신고됐고 세 번째는 3월에 신고됐다; 퀄컴은 5월에 휴대폰 제조사들에 패치를 배포하며 '업데이트 적용을 강력히 권고한다'고 밝혔다[4].
- CISA는 2025년 6월 3일 이 세 취약점 모두를 '알려진 악용 취약점' 카탈로그에 추가하고 연방기관에 6월 24일까지 시한을 부여했다[3].
- 구글은 2025년 8월 보안 업데이트에서 안드로이드 기기용 패치를 배포했다[2].
참고자료 5신뢰도 88%
첫 번째 항목은 항상 핀의 출처입니다. 전체 신뢰도는 각 자료가 위의 시작·종료 시각을 얼마나 확실히 뒷받침하는지에 대한 가중 평균이며, 자료는 최신 자료보다 180일 오래될 때마다 가중치가 절반이 됩니다.
- [1]90%docs.qualcomm.com/product/publicresources/securitybulletin/june-2025-bulletin.htmldocs.qualcomm.com· 게시 2026년 9월 25일· 시작 2025년 6월 2일 ✓· 점수의 60%
블리핑컴퓨터의 2025년 6월 2일 보도는 '월요일 공지'를 인용해 퀄컴이 'CVE-2025-21479, CVE-2025-21480, CVE-2025-27038이 구글 위협분석그룹에 따르면 제한적·표적 공격에 악용되고 있을 수 있다는 징후가 있다'고 밝혔다고 전했다.
- [2]80%Android gets patches for Qualcomm flaws exploited in attacksbleepingcomputer.com· 게재 2025년 8월 5일· 점수의 12%
Follow-up: Google folded the fixes for CVE-2025-21479 and CVE-2025-27038 into Android's August 2025 security update.[1]
- [3]88%CISA Known Exploited Vulnerabilities Catalog: CVE-2025-21479cisa.gov· 게재 2025년 6월 3일· 점수의 9%
CISA's KEV entry: 'Qualcomm[1] Multiple Chipsets Incorrect Authorization Vulnerability', added 3 June 2025, due 24 June 2025 (CVE-2025-21480 and CVE-2025-27038 were added the same day).
- [4]88%Qualcomm fixes three Adreno GPU zero-days exploited in attacksbleepingcomputer.com· 게재 2025년 6월 2일· 점수의 9%
Quotes Qualcomm's[1] Monday advisory on exploitation and on patches reaching OEMs in May; CVE-2025-21479 and -21480 reported in late January and CVE-2025-27038 in March via the Google Android Security team.
- [5]84%Qualcomm Fixes 3 Zero-Days Used in Targeted Android Attacks via Adreno GPUthehackernews.com· 게재 2025년 6월 2일· 점수의 9%
CVSS 8.6 for the two incorrect-authorization flaws in GPU microcode and 7.5 for the Chrome-rendering use-after-free; recalls earlier Qualcomm[1] flaws used by commercial spyware vendors.
수정 제안
빠지거나 잘못된 점이 있나요? 이 핀을 뒷받침하는 링크, 다른 시작일이나 종료일과 그 이유, 빠지거나 잘못된 사실을 자신의 말로 알려주세요. AI가 이 핀의 출처와 대조하고 더 나은 자료를 찾아, 뒷받침하는 페이지를 추가합니다. 핀 자체의 출처가 여전히 가장 중요하게 반영됩니다.