Google parchea vulnerabilidad zero-day en Android explotada activamente — actualiza ahora
La actualización de Android de junio de 2026 corrige 124 fallos, entre ellos CVE-2025-48595, un desbordamiento de enteros en el Framework bajo explotación activa. CISA impuso un plazo de parcheo el 5 de junio.
La actualización de seguridad de Android de junio de 2026 parchea 124 vulnerabilidades, incluyendo una que ya está siendo explotada activamente. CVE-2025-48595 es un desbordamiento de enteros en el componente Framework de Android que permite la escalada de privilegios local en Android 14, 15, 16 y 16 QPR2, sin necesidad de interacción del usuario.
Puntuación CVSS: 8.4 (Alta). Un atacante con ejecución de código local puede escalar privilegios en silencio. Sin toques, sin clics, sin ingeniería social: basta con que el código ya esté ejecutándose en el dispositivo.
La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) añadió CVE-2025-48595 a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV) el 2 de junio y exigió a todos los organismos federales del Ejecutivo (FCEB) que parchearan antes del 5 de junio, una ventana de tres días que refleja la gravedad con la que CISA trata los informes de explotación activa.
Más allá del zero-day, la actualización cierra cuatro vulnerabilidades críticas en el componente System de Android — CVE-2026-0043, CVE-2026-0097, CVE-2026-21352 y CVE-2026-21353 — todas capaces de escalar privilegios localmente sin interacción del usuario. Tres componentes de código cerrado de Qualcomm también recibieron parches críticos: CVE-2025-47392, CVE-2026-25276 y CVE-2026-25277.
Google publicó dos niveles de parches: 2026-06-01 y 2026-06-05. El nivel del 5 de junio incluye todo lo del nivel del 1 de junio más correcciones de kernel y chipsets de terceros (Imagination Technologies, MediaTek, Qualcomm y Unisoc). Un dispositivo que muestre el parche del 5 de junio está completamente cubierto; el del 1 de junio solo cierra los componentes Framework y System.
Qué hacer: Ve a Ajustes → Sistema → Actualización de software e instala lo que tu fabricante haya enviado. Los dispositivos Pixel recibieron el parche directamente de Google el 2 de junio. Samsung, OnePlus y otros fabricantes de Android siguen sus propios calendarios, normalmente con un retraso de dos a seis semanas respecto a la publicación de Google.
Para los equipos de seguridad que gestionan flotas de dispositivos Android: la inclusión de esta vulnerabilidad en el catálogo KEV de CISA y su estado de explotación activa la convierten en un parche de aplicación urgente. Esperar a una ventana de mantenimiento programada no es aconsejable en este caso.
Fuentes
Lecturas relacionadas
- Ciberseguridad Las agencias federales tienen hasta mañana para parchear un zero-day de AD FS explotado activamente
- Ciberseguridad Microsoft parchea 'RoguePlanet', el zero-day de Defender que otorga acceso SYSTEM
- Ciberseguridad Zero-Day 'RoguePlanet' en Windows Defender — CVE-2026-50656, Aún Sin Parche