- Начало
- 2 июн. 2025 г.ДОСТОВЕРНОСТЬ 90%от источник
Qualcomm исправила три уязвимости нулевого дня в GPU Adreno, использовавшиеся в атаках
Автоматический перевод оригинала
Оригинальное название: Qualcomm Patches Three Adreno GPU Zero-Days Exploited in Attacks
- Бюллетень безопасности Qualcomm за июнь 2025 г., вышедший в понедельник, 2 июня, исправил три уязвимости драйвера GPU Adreno и предупредил: «Есть признаки от Google Threat Analysis Group, что CVE-2025-21479, CVE-2025-21480, CVE-2025-27038 могут ограниченно и целенаправленно эксплуатироваться»[1][4].
- CVE-2025-21479 и CVE-2025-21480 (CVSS 8.6) — ошибки неверной авторизации, позволяющие определённой последовательности команд выполнять неавторизованные команды в микроузле GPU и повреждать память; CVE-2025-27038 (CVSS 7.5) — использование после освобождения при отрисовке графики драйверами Adreno в Chrome[4][5].
- Первые две были сообщены через команду Google Android Security в конце января, а третья — в марте; Qualcomm передала исправления производителям телефонов в мае с «настоятельной рекомендацией развернуть обновление»[4].
- CISA добавило все три уязвимости в свой каталог известных эксплуатируемых уязвимостей 3 июня 2025 г. со сроком 24 июня для федеральных ведомств[3].
- Google выпустила исправления для устройств Android в обновлении безопасности за август 2025 г.[2].
Источники 5ДОСТОВЕРНОСТЬ 88%Общая достоверность: 88%Насколько источник и ссылки пина подтверждают его даты.Взвешенное среднее того, насколько 5 источников, включая основной, подтверждают время начала и окончания пина; вес источника уменьшается вдвое за каждые 180 дней разницы с самым новымПоказать все пины с достоверностью 75% и выше
Первая запись — всегда источник пина. Общая достоверность — это взвешенное среднее того, насколько каждый источник подтверждает указанные выше время начала и окончания; вес источника уменьшается вдвое за каждые 180 дней разницы с самым новым.
- [1]90%docs.qualcomm.com/product/publicresources/securitybulletin/june-2025-bulletin.htmldocs.qualcomm.com· Размещено 25 сент. 2026 г.· Начало 2 июн. 2025 г. ✓· 60% оценки
В отчёте BleepingComputer[2][4] от 2 июня 2025 г. цитируется «рекомендация в понедельник», в которой Qualcomm сказала: «Есть признаки от Google Threat Analysis Group, что CVE-2025-21479, CVE-2025-21480, CVE-2025-27038 могут ограниченно и целенаправленно эксплуатироваться».
- [2]80%Android gets patches for Qualcomm flaws exploited in attacksbleepingcomputer.com· Опубликовано 5 авг. 2025 г.· 12% оценки
Follow-up: Google folded the fixes for CVE-2025-21479 and CVE-2025-27038 into Android's August 2025 security update.[1]
- [3]88%CISA Known Exploited Vulnerabilities Catalog: CVE-2025-21479cisa.gov· Опубликовано 3 июн. 2025 г.· 9% оценки
CISA's KEV entry: 'Qualcomm[1] Multiple Chipsets Incorrect Authorization Vulnerability', added 3 June 2025, due 24 June 2025 (CVE-2025-21480 and CVE-2025-27038 were added the same day).
- [4]88%Qualcomm fixes three Adreno GPU zero-days exploited in attacksbleepingcomputer.com· Опубликовано 2 июн. 2025 г.· 9% оценки
Quotes Qualcomm's[1] Monday advisory on exploitation and on patches reaching OEMs in May; CVE-2025-21479 and -21480 reported in late January and CVE-2025-27038 in March via the Google Android Security team.
- [5]84%Qualcomm Fixes 3 Zero-Days Used in Targeted Android Attacks via Adreno GPUthehackernews.com· Опубликовано 2 июн. 2025 г.· 9% оценки
CVSS 8.6 for the two incorrect-authorization flaws in GPU microcode and 7.5 for the Chrome-rendering use-after-free; recalls earlier Qualcomm[1] flaws used by commercial spyware vendors.
Предложить исправление
Чего-то не хватает или есть ошибка? Напишите своими словами: ссылку, подтверждающую этот пин, другую дату начала или окончания и почему, или факт, которого нет или который неверен. ИИ сверит это с источниками пина, поищет лучшие и добавит любую страницу, которая вас подтверждает. Собственные источники пина всё равно весят больше всего. Изображение, на котором показано что-то другое или показано плохо, тоже проверяется и опускается ниже или заменяется.