Volver al Blog
Ciberseguridad 4 de junio de 2026 5 min read

Google parchea vulnerabilidad zero-day en Android explotada activamente — actualiza ahora

La actualización de Android de junio de 2026 corrige 124 fallos, entre ellos CVE-2025-48595, un desbordamiento de enteros en el Framework bajo explotación activa. CISA impuso un plazo de parcheo el 5 de junio.

Google parchea vulnerabilidad zero-day en Android explotada activamente — actualiza ahora

La actualización de seguridad de Android de junio de 2026 parchea 124 vulnerabilidades, incluyendo una que ya está siendo explotada activamente. CVE-2025-48595 es un desbordamiento de enteros en el componente Framework de Android que permite la escalada de privilegios local en Android 14, 15, 16 y 16 QPR2, sin necesidad de interacción del usuario.

Puntuación CVSS: 8.4 (Alta). Un atacante con ejecución de código local puede escalar privilegios en silencio. Sin toques, sin clics, sin ingeniería social: basta con que el código ya esté ejecutándose en el dispositivo.

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) añadió CVE-2025-48595 a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV) el 2 de junio y exigió a todos los organismos federales del Ejecutivo (FCEB) que parchearan antes del 5 de junio, una ventana de tres días que refleja la gravedad con la que CISA trata los informes de explotación activa.

Más allá del zero-day, la actualización cierra cuatro vulnerabilidades críticas en el componente System de Android — CVE-2026-0043, CVE-2026-0097, CVE-2026-21352 y CVE-2026-21353 — todas capaces de escalar privilegios localmente sin interacción del usuario. Tres componentes de código cerrado de Qualcomm también recibieron parches críticos: CVE-2025-47392, CVE-2026-25276 y CVE-2026-25277.

Google publicó dos niveles de parches: 2026-06-01 y 2026-06-05. El nivel del 5 de junio incluye todo lo del nivel del 1 de junio más correcciones de kernel y chipsets de terceros (Imagination Technologies, MediaTek, Qualcomm y Unisoc). Un dispositivo que muestre el parche del 5 de junio está completamente cubierto; el del 1 de junio solo cierra los componentes Framework y System.

Qué hacer: Ve a Ajustes → Sistema → Actualización de software e instala lo que tu fabricante haya enviado. Los dispositivos Pixel recibieron el parche directamente de Google el 2 de junio. Samsung, OnePlus y otros fabricantes de Android siguen sus propios calendarios, normalmente con un retraso de dos a seis semanas respecto a la publicación de Google.

Para los equipos de seguridad que gestionan flotas de dispositivos Android: la inclusión de esta vulnerabilidad en el catálogo KEV de CISA y su estado de explotación activa la convierten en un parche de aplicación urgente. Esperar a una ventana de mantenimiento programada no es aconsejable en este caso.

Fuentes

android cve-2025-48595 zero-day google parche-seguridad