O pacote de atualizações de segurança do Android para junho de 2026 trouxe correções para um total de 124 vulnerabilidades. Entre elas, destaca-se uma falha de segurança crítica, identificada como CVE-2025-48595, que já está sendo ativamente explorada em ataques. Esta vulnerabilidade afeta as versões Android 14, 15, 16 e 16 QPR2, permitindo o escalonamento de privilégios em dispositivos sem a necessidade de qualquer interação por parte do usuário. A falha, classificada com uma pontuação CVSS de 8,4, está relacionada a um integer overflow no componente Framework do sistema operacional. A exploração bem-sucedida pode levar à execução remota de código e ao escalonamento de privilégios local. O Google alertou que a CVE-2025-48595 já foi observada em "ataques limitados e direcionados", embora detalhes sobre os atacantes, vítimas ou a extensão desses incidentes não tenham sido divulgados.
É importante notar que vulnerabilidades como essa são frequentemente empregadas no desenvolvimento de spyware comercial e em operações direcionadas a figuras públicas, como políticos e jornalistas. Além da nova vulnerabilidade zero-day, o pacote de junho também abordou outras 123 falhas, incluindo 18 problemas classificados como críticos em componentes essenciais como System, Framework e em soluções proprietárias da Qualcomm. Algumas dessas vulnerabilidades poderiam ser utilizadas para causar negação de serviço (denial of service) ou para obter privilégios elevados no sistema.
O Google também chamou a atenção para uma vulnerabilidade crítica separada no componente Framework, que, teoricamente, permitiria o escalonamento remoto de privilégios sem condições adicionais e sem a necessidade de intervenção do usuário. No entanto, detalhes sobre essa falha específica ainda não foram revelados. Como de costume, o Google disponibilizou as atualizações em dois níveis: 2026-06-01 e 2026-06-05. O segundo pacote contém todas as correções do primeiro, além de patches adicionais para o kernel do Android e componentes de fornecedores terceirizados, como Imagination Technologies, MediaTek, Qualcomm e Unisoc. Vale ressaltar que esta não é a primeira vulnerabilidade zero-day no Android que o Google corrige este ano; em março de 2026, a empresa lançou um patch para a falha CVE-2026-21385 no componente de exibição da Qualcomm, que também foi identificada como sendo utilizada em ataques direcionados e limitados.








