- 开始
- 2025年6月2日可信度 90%来自来源
高通修复三个被用于攻击的Adreno GPU零日漏洞
由原文自动翻译
原标题: Qualcomm Patches Three Adreno GPU Zero-Days Exploited in Attacks
- 高通2025年6月的安全公告于6月2日星期一发布,修复了Adreno GPU驱动中的三个漏洞,并警告称:“谷歌威胁分析小组有迹象表明,CVE-2025-21479、CVE-2025-21480、CVE-2025-27038可能已被用于有限的定向攻击。”[1][4]。
- CVE-2025-21479和CVE-2025-21480(CVSS评分8.6)属于授权校验错误漏洞,特定的命令序列可借此在GPU微节点上执行未经授权的命令并破坏内存;CVE-2025-27038(CVSS评分7.5)则是Chrome浏览器使用Adreno驱动渲染图形时出现的释放后重用(use-after-free)漏洞[4][5]。
- 前两个漏洞由谷歌Android安全团队于1月下旬报告,第三个于3月报告;高通在5月向手机厂商提供了补丁,并“强烈建议部署该更新”[4]。
- CISA于2025年6月3日将这三个漏洞全部列入其“已知被利用漏洞”目录,要求联邦机构在6月24日前完成修补[3]。
- 谷歌在其2025年8月的安全更新中为Android设备发布了这些修复[2]。
参考资料 5可信度 88%
第一项始终是图钉的来源。总体可信度是各份资料对上方所用开始和结束时间支持程度的加权平均;资料每比最新的一份旧 180 天,权重减半。
- [1]90%docs.qualcomm.com/product/publicresources/securitybulletin/june-2025-bulletin.htmldocs.qualcomm.com· 发布于 2026年9月25日· 开始 2025年6月2日 ✓· 占评分 60%
BleepingComputer[2][4]在2025年6月2日的报道中援引了“周一发布的一份公告”,高通在其中表示:“谷歌威胁分析小组有迹象表明,CVE-2025-21479、CVE-2025-21480、CVE-2025-27038可能已被用于有限的定向攻击。”
- [2]80%Android gets patches for Qualcomm flaws exploited in attacksbleepingcomputer.com· 发表于 2025年8月5日· 占评分 12%
Follow-up: Google folded the fixes for CVE-2025-21479 and CVE-2025-27038 into Android's August 2025 security update.[1]
- [3]88%CISA Known Exploited Vulnerabilities Catalog: CVE-2025-21479cisa.gov· 发表于 2025年6月3日· 占评分 9%
CISA's KEV entry: 'Qualcomm[1] Multiple Chipsets Incorrect Authorization Vulnerability', added 3 June 2025, due 24 June 2025 (CVE-2025-21480 and CVE-2025-27038 were added the same day).
- [4]88%Qualcomm fixes three Adreno GPU zero-days exploited in attacksbleepingcomputer.com· 发表于 2025年6月2日· 占评分 9%
Quotes Qualcomm's[1] Monday advisory on exploitation and on patches reaching OEMs in May; CVE-2025-21479 and -21480 reported in late January and CVE-2025-27038 in March via the Google Android Security team.
- [5]84%Qualcomm Fixes 3 Zero-Days Used in Targeted Android Attacks via Adreno GPUthehackernews.com· 发表于 2025年6月2日· 占评分 9%
CVSS 8.6 for the two incorrect-authorization flaws in GPU microcode and 7.5 for the Chrome-rendering use-after-free; recalls earlier Qualcomm[1] flaws used by commercial spyware vendors.
建议更正
有遗漏或错误吗?用你自己的话说明:能佐证此图钉的链接、不同的开始或结束日期及理由,或缺失、有误的信息。AI 会对照此图钉的来源进行核实,搜索更好的来源,并添加任何支持你说法的页面。图钉自身的来源仍然最重要。