Nejnovější aktualizace systému Android od Googlu dorazila plná nových funkcí a především závažných bezpečnostních varování. Společnost v jediné měsíční aktualizaci opravila 107 zranitelností , což je značný počet, který potvrzuje, do jaké míry je nejpoužívanější mobilní ekosystém na světě cílem útočníků a špionážních skupin.
Kromě počtu oprav jsou skutečně znepokojivé některé zranitelnosti, které byly opraveny. Dvě zranitelnosti typu „zero-day“ v systému Android již byly zneužity omezeným a cíleným způsobem , což odpovídá vysoce selektivním sledovacím kampaním, pravděpodobně spojeným s komerčním spywarem nebo aktéry s významnými zdroji. Pokud máte relativně nový telefon s Androidem , tato aktualizace se vás přímo dotýká.
Co Google opravil v prosincové aktualizaci
Ve svém prosincovém bezpečnostním bulletinu Google podrobně uvádí, že opravil 107 zranitelností napříč frameworkem, systémem, jádrem a komponentami s uzavřeným zdrojovým kódem od třetích stran . Tyto komponenty patří výrobcům, jako jsou Arm, MediaTek, Qualcomm, Imagination Technologies a Unison, kteří dodávají klíčové hardwarové a softwarové komponenty pro mobilní zařízení Android.
Google jako obvykle uspořádal záplaty do dvou různých úrovní aktualizací, s daty 2025-12-01 a 2025-12-05 . Toto schéma umožňuje výrobcům zařízení rychleji aplikovat nejběžnější opravy a zároveň připravovat zbývající opravy specifické pro jejich modely.
V praxi to znamená, že pokud váš telefon zobrazuje úroveň bezpečnostní záplaty 2025-12-05 nebo vyšší , znamená to, že obsahuje opravy všech zranitelností popsaných v prosincovém bulletinu. Dokud k tomuto bodu nedosáhnete, můžete být stále zranitelní vůči některým zranitelnostem, zejména těm nejnovějším nebo nejzávažnějším. Před aktualizací je vhodné optimalizovat Android , aby se minimalizovaly problémy během procesu.
Zranitelnosti zahrnují všechny typy dopadů, od zveřejnění citlivých informací a eskalace oprávnění až po chyby, které umožňují vzdálený útok typu denial-of-service (DoS). Některé vyžadují interakci uživatele nebo instalaci škodlivých aplikací; jiné však lze zneužít vzdáleně bez jakýchkoli dalších oprávnění.
Google také upozorňuje, že výrobci mobilních telefonů dostávají informace o těchto zranitelnostech nejméně měsíc před zveřejněním bulletinu . To však nezaručuje, že všechny modely obdrží opravu současně, nebo dokonce že ji vůbec obdrží, zejména u zařízení nižší třídy nebo velmi starých zařízení, která již nejsou součástí oficiálního aktualizačního cyklu.
Dva zero-day exploity v Android frameworku
Tato prosincová aktualizace upozorňuje na dvě zranitelnosti typu zero-day, které byly zneužívány v reálných útocích ještě před zveřejněním . Obě se nacházejí v frameworku Androidu, konkrétně ve vrstvě API, systémových služeb a komponent, na kterých jsou postaveny prakticky všechny aplikace.
Tento framework je klíčovou součástí operačního systému, protože poskytuje třídy a služby, které umožňují aplikacím interagovat s ostatními vrstvami Androidu : správa aktivit, zobrazení, oznámení, přístup k úložišti, sítě, senzory a mnoho dalších funkcí. Jakákoli zranitelnost v této vrstvě má obrovské potenciální následky, protože ji může zneužít zdánlivě legitimní aplikace k získání neoprávněného přístupu.
Společnost Google potvrdila, že tyto dvě zranitelnosti, katalogizované jako CVE-2025-48633 a CVE-2025-48572 , byly použity v omezených a cílených útocích. Společnost hovoří o „omezeném a segmentovaném zneužití“, což je termín obvykle spojovaný se špionážními operacemi zaměřenými na velmi specifické cíle , spíše než s masivními malwarovými kampaněmi.
Různé zdroje z komunity kybernetické bezpečnosti naznačují, že tyto typy chyb velmi dobře zapadají do způsobu fungování komerčních poskytovatelů spywaru, jako jsou NSO Group, Candiru nebo Intellexa , kteří historicky zneužívali zranitelnosti typu zero-day v mobilních platformách ke sledování novinářů, aktivistů nebo významných osobností.
První zranitelnost, CVE-2025-48633 , byla v rámci frameworku popsána jako zranitelnost umožňující únik informací . Ačkoli Google dosud nezveřejnil podrobnou technickou analýzu ani definitivní skóre CVSS, vše naznačují, že by mohla umožnit aplikaci s omezenými oprávněními přístup k citlivým datům v paměti nebo interním systémovým informacím, které by za normálních okolností měly být chráněny.
Druhá zranitelnost, CVE-2025-48572 , je klasifikována jako chyba eskalace oprávnění v rámci frameworku . Podle některých technických analýz pochází z nesprávného ověřování vstupu v rámci komponenty frameworku, což by umožnilo lokálně nainstalované aplikaci spustit libovolný kód s vyššími oprávněními, s dopadem hodnoceným na 7,4 z 10 na stupnici CVSS.
Kombinace zranitelnosti umožňující eskalaci oprávnění se zranitelností umožňující únik informací je obzvláště nebezpečná, protože umožňuje zřetězení obou chyb v řetězci zneužití : nejprve se získají užitečné informace k obcházení ochran a poté se zvýší úroveň přístupu, aby se zařízení lépe ovládalo.
Rozsah selhání a špionážních kampaní
Společnost Google uvedla, že tyto dvě zranitelnosti postihují systémy Android 13, 14, 15 a 16 , což znamená významnou část aktivní základny zařízení. Skutečnost, že se jedná o moderní verze, potvrzuje, že se nebavíme o zastaralých systémech, ale spíše o současných zařízeních, z nichž mnohá jsou stále v základním cyklu podpory.
Ve vlastním jazyce společnosti se tím označuje „omezený a specifický exploit“, což je vzorec, který Google podle expertů citovaných médii zabývajícími se kybernetickou bezpečností obvykle používá, když zjistí, že exploit nulového dne je používán v diskrétních sledovacích operacích , často podporovaných státy nebo společnostmi, které prodávají nástroje pro narušení nejvyšší nabídce.
V minulosti skupiny tohoto typu zneužívaly podobné zranitelnosti v systémech Android a iOS k infikování telefonů pokročilým spywarem , který je schopen přistupovat ke zprávám, hovorům, poloze, mikrofonu nebo kameře, aniž by uživatel měl jakýkoli přehled o tom, co se děje.
Americká agentura pro kybernetickou bezpečnost CISA (Cybersecurity and Infrastructure Security Agency) reagovala rychle a do svého katalogu známých zneužitých zranitelností (KEV) přidala zranitelnosti CVE-2025-48572 a CVE-2025-48633. To znamená, že civilní federální agentury v USA jsou povinny tyto záplaty nainstalovat do určitého termínu , v tomto případě do 23. prosince 2025.
Toto přidání do katalogu KEV je jasným signálem, že úřady považují tyto zranitelnosti za aktivní, nikoli pouze teoretická rizika . Dotčené agentury jsou povinny aktualizovat svá zařízení Android nebo přijmout kompenzační opatření, jako je například vyřazení z provozu těch modelů, které nelze aktualizovat.
Další kritické zranitelnosti: odmítnutí služby a jádro
Ačkoli se dva zranitelnosti typu zero-day objevují v titulcích novin, nejsou to jediné závažné zranitelnosti opravené v tomto bulletinu. Google také opravil kritickou zranitelnost identifikovanou jako CVE-2025-48631 v frameworku Android , která je schopna způsobit vzdálený útok typu denial-of-service (DoS) bez nutnosti dalších oprávnění ke spuštění.
Vzdálený útok typu denial-of-service nemusí znít tak okázale jako eskalace oprávnění, ale může dočasně znefunkčnit zařízení , což může vést k jeho smyčce a restartování nebo narušení základních služeb. V podnikovém prostředí nebo kritické infrastruktuře mohou mít tyto typy útoků značný provozní dopad.
Bulletin také uvádí čtyři další kritické zranitelnosti v jádře systému Android , spojené s odkazy CVE-2025-48623, CVE-2025-48624, CVE-2025-48637 a CVE-2025-48638. Všechny jsou považovány za chyby eskalace oprávnění, což znamená, že by mohly útočníkovi s omezeným přístupem k systému umožnit získat téměř úplnou kontrolu nad zařízením.
Jádro je ústřední součástí operačního systému: spravuje paměť, procesy, přístup k hardwaru a interní komunikaci. Zneužití jádra obvykle útočníkům poskytuje obrovskou moc , protože jim umožňuje obejít omezení kladená na běžné aplikace a pracovat se systémovými oprávněními.
Tyto opravy přicházejí jen několik měsíců poté, co Google opravil dvě další zranitelnosti, které byly běžně zneužívány : jednu v linuxovém jádře (CVE-2025-38352, se skóre CVSS 7,4) a druhou v běhovém prostředí Androidu (CVE-2025-48543, rovněž se skóre 7,4). V obou případech byla konečným výsledkem možnost lokálně eskalovat oprávnění.
Tento vzorec řetězených záplat jasně ukazuje, že útočníci se již nějakou dobu zaměřují na velmi hluboké části systému , nejen na povrchové vrstvy, jako je prohlížeč nebo aplikace. Zranitelnosti v jádře, běhovém prostředí a frameworku umožňují vysoce sofistikované intruzní kampaně, které je pro průměrného uživatele obtížné odhalit.
Jak zjistit, zda je váš mobilní telefon chráněn
Pokud používáte zařízení Android a máte obavy z této vlny zranitelností, prvním krokem je kontrola úrovně a verze systémových oprav. Můžete to provést v nastavení telefonu v částech O zařízení a Aktualizace softwaru , i když přesná cesta se může mírně lišit v závislosti na výrobci a skinu systému Android.
Na většině telefonů je standardní cesta obvykle přejít do Nastavení > Informace o telefonu (nebo Informace o zařízení) a v této nabídce vyhledat sekci Aktualizace softwaru nebo Aktualizace systému . Zde uvidíte nainstalovanou verzi systému Android i úroveň bezpečnostní záplaty a v některých případech i verzi systému Google Play.
Pokud tato sekce zobrazuje úroveň záplaty rovnou nebo pozdější než 2025-12-05 , znamená to, že již máte opravy všech zranitelností uvedených v prosincovém bulletinu, včetně zneužitých zranitelností zero-day. Pokud je datum dřívější, stále potřebujete některé z záplat obdržet.
Telefon by měl zobrazit automatické oznámení, když je k dispozici aktualizace, ale pokud od poslední aktualizace uplynula nějaká doba nebo jste odložili několik oznámení , je nejlepší ručně přejít do sekce aktualizací a klepnout na tlačítko Hledat nebo Stáhnout. V mnoha případech stačí pouhé připojení k síti Wi-Fi a dostatek energie v baterii k zahájení procesu. A pokud potřebujete prozkoumat problémy, přečtěte si, jak získat přístup k protokolům chyb, kde naleznete další podrobnosti.
Je důležité si uvědomit, že ačkoli Google publikuje bulletin a zpřístupňuje záplaty výrobcům, za balení a distribuci aktualizací pro jednotlivé modely jsou zodpovědné samotné značky . To znamená, že rychlost a četnost záplat se může u nedávného špičkového modelu a základního modelu, který je starý několik let, výrazně lišit.
Nejlepší postupy pro prevenci útoků i v případě, že existují zranitelnosti
I když je systém udržován aktuální, útočníci často hledají další vstupní body a zneužívají přehlédnutí uživatelů. Instalace škodlivých aplikací je jedním z nejčastějších vstupních bodů , zejména pokud jsou stahovány z nedůvěryhodných zdrojů nebo prostřednictvím odkazů přijatých prostřednictvím aplikací pro zasílání zpráv. Proto může být blokování instalací aplikací na vašem zařízení užitečné.
Základním doporučením je omezit instalaci aplikací na oficiální obchody (jako je Google Play nebo obchod s aplikacemi výrobce), kdykoli je to možné. To sice nezaručuje 100% neinfikování škodlivé aplikace, ale výrazně to snižuje riziko ve srovnání se stahováním souborů APK přímo z neznámých webových stránek.
Před instalací citlivých aplikací, jako jsou bankovní aplikace, kryptoměnové peněženky nebo platformy elektronického obchodování, je vhodné pečlivě zkontrolovat jméno vývojáře, počet stažení a uživatelské recenze . Dávat si pozor na jediný propagační odkaz přijatý prostřednictvím SMS, e-mailu nebo aplikace pro zasílání zpráv a ručně vyhledat aplikaci v obchodě je malý krok, který může zabránit mnoha nepříjemným překvapením.
Je také vhodné sledovat oprávnění, která každá aplikace požaduje . Pokud aplikace s baterkou požaduje přístup k SMS, kontaktům nebo fotoaparátu, něco není v pořádku. Obzvláště citlivá oprávnění, jako je přístupnost, přístup ke zprávám, hovorům nebo mikrofonu, by měla být udělována s maximální opatrností a pouze aplikacím, kterým plně důvěřujete.
Jako další vrstva ochrany může být užitečné řešení mobilního zabezpečení. Renomované bezpečnostní nástroje, jako jsou nástroje od společností zabývajících se antimalwarem, dokáží detekovat podezřelé chování, škodlivé aplikace a nebezpečná připojení . Nejsou to zázračné řešení, ale poskytují dodatečnou ochranu před hrozbami, které zneužívají zranitelnosti systému nebo aplikací.
Role společnosti Google, výrobců a uživatelů
Vydání bezpečnostního bulletinu s více než stovkou opravených zranitelností odráží jak rozsah současných útoků, tak i rychlost reakce ekosystému Androidu. Google koordinuje výzkum zranitelností, vyvíjí záplaty a distribuuje je výrobcům , ale doba, za kterou se dostanou k jednotlivým uživatelům, stále závisí na mnoha faktorech.
Výrobci zařízení musí přizpůsobovat a testovat záplaty ve svých vlastních rozhraních , integrovat je s ovladači třetích stran (například pro čipy Qualcomm, MediaTek nebo Arm) a zajistit, aby aktualizace nenarušila klíčové funkce. Tento proces může být u špičkových zařízení od předních značek relativně rychlý a u levnějších zařízení mnohem pomalejší, nebo dokonce žádný.
Uživatelé hrají klíčovou roli tím, že neodkládají aktualizace donekonečna . Je lákavé ignorovat oznámení „k dispozici je nová verze“ ze strachu ze změn rozhraní nebo pomalejšího telefonu, ale pokud jde o bezpečnostní záplaty, riziko zpoždění je mnohem větší než občasné nepříjemnosti spojené s instalací.
Spolu s těmito měsíčními aktualizacemi Google také vydává opravy prostřednictvím aktualizace systému Google Play , která umožňuje opravovat určité komponenty, aniž byste se museli tolik spoléhat na výrobce. Ne všechno však lze tímto způsobem opravit a mnoho chyb popsaných v tomto bulletinu stále vyžaduje úplnou aktualizaci systému.
Zabezpečení zařízení Android je výsledkem tří vzájemně propojených prvků: práce společnosti Google a výzkumníků, závazku výrobců a vlastního chování uživatele . Když kterýkoli z těchto prvků selže, vzniknou zranitelnosti, které útočníci rychle zneužijí.
Tato záplava prosincových záplat ukazuje, že ačkoli je ekosystém Androidu složitý a zranitelnosti budou existovat vždy, udržování telefonu v aktuálním stavu, instalace pouze důvěryhodných aplikací, kontrola oprávnění a věnování pozornosti oficiálním upozorněním zůstává nejlepší kombinací pro navigaci v digitálním světě s větším klidem, a to i s vědomím, že špionážní skupiny a kyberzločinci budou i nadále hledat nové díry, které by mohli zneužít.