· adswds-team · 安全  · 21 min read

高通 Adreno GPU 三枚零日:谷歌 TAG 已确认在野利用

蓝点网:高通 2025-06-02 公告披露谷歌威胁分析小组发现的 3 个 Android 图形组件零日,CVE-2025-21479/21480/27038 已有补丁但依赖 OEM 推送;TAG 称有限、有针对性利用。

蓝点网:高通 2025-06-02 公告披露谷歌威胁分析小组发现的 3 个 Android 图形组件零日,CVE-2025-21479/21480/27038 已有补丁但依赖 OEM 推送;TAG 称有限、有针对性利用。

蓝点网报道,高通在 2025 年 6 月 2 日发布的安全公告中透露:谷歌威胁分析小组(Threat Analysis Group,TAG)发现了 3 个位于 Android 图形组件中的零日漏洞,且均已被黑客利用

谷歌 Android 安全团队日前披露高通相关组件中的安全漏洞;这些漏洞目前已经有补丁可以修复,但谷歌预留更多时间给高通修复漏洞,避免提前暴露漏洞细节后引起更多攻击。

对个人与企业而言,这不是「某个冷门驱动的小问题」——图形栈是浏览器、游戏、UI 渲染的共用底座;零日 + 在野利用 + OEM 更新慢的组合,意味着补丁窗口与风险窗口会长期重叠。


背景

高通公告与 TAG 的发现

蓝点网转述:高通发布安全公告,透露谷歌威胁分析小组发现的 3 个已经被黑客利用的零日漏洞,均位于 Android 图形组件中。

关键背景句:

  • 漏洞分别在 1 月份3 月份报告给高通;
  • 高通在 5 月份OEM 提供补丁;
  • 2025 年 6 月 2 日发布安全公告;
  • 高通称已在 5 月向 Android OEM 提供补丁,强烈建议用户在受影响的设备上部署更新——当然,前提是 OEM 得发布软件更新才行

为什么图形组件零日格外敏感

Android 图形栈连接用户每天触达最多的攻击面:

路径与本次漏洞的关联(蓝点网事实)
系统 UI / 应用渲染图形组件不正确授权、内存损坏类缺陷
Chrome 浏览器CVE-2025-27038 明确涉及 Chrome + Adreno GPU 驱动渲染
GPU 微码层CVE-2025-21479 / 21480 涉及 GPU 微码中未经授权的命令执行

TAG 对三枚漏洞的分析表明:以上漏洞都可能受到有限的、有针对性的利用——不是大规模蠕虫叙事,但对被盯上的目标,后果可以很严重。

披露节奏:补丁已有,细节仍克制

蓝点网强调的双重现实:

  1. 补丁侧:漏洞已经有补丁可以修复;高通 5 月已向 OEM 供货。
  2. 情报侧:高通和谷歌都没有透露哪些黑客在利用、具体攻击方法是什么——考虑到大部分 Android OEM 的更新速度,若爆出漏洞完整细节则可能引起更大范围的攻击。

因此,防御者能依赖的公开事实主要是 CVE 编号、评分、漏洞类型与时间线;不能指望完整的在野 exploit 细节或归因名单。


漏洞概览

蓝点网给出的三枚 CVE 如下(本文不补充未在报道中出现的组件版本矩阵或 exploit 步骤):

CVECVSS类型蓝点网描述要点
CVE-2025-214798.6/10图形组件不正确授权执行特定命令序列时,GPU 微码未经授权的命令执行可导致内存损坏
CVE-2025-214808.6/10图形组件不正确授权同上类:特定命令序列 → GPU 微码未授权命令 → 内存损坏
CVE-2025-270387.5/10图形组件释放后使用(UaF)可能导致在 Chrome 中使用 Adreno GPU 驱动程序渲染图形时出现内存损坏

CVE-2025-21479 / CVE-2025-21480:微码层不正确授权

两枚漏洞评分均为 8.6,归类为图形组件中的不正确授权问题。蓝点网描述的共同机制是:

在执行特定命令序列时,由于 GPU 微码未经授权的命令执行可导致内存损坏

对安全团队的读法:

  • 问题落在 GPU 微码授权边界,而非单纯「应用层配置错误」;
  • 内存损坏是共性后果——在 exploit 链中常作为进一步代码执行或权限提升的跳板;
  • 两 CVE 机制叙述高度相似,但是否为同一根因的两个编号,蓝点网未展开——不作推测

CVE-2025-27038:Chrome 渲染路径上的 UaF

CVE-2025-27038 评分为 7.5,类型为释放后使用(Use-After-Free,UaF)。蓝点网明确关联场景:

可能导致在 Chrome 中使用 Adreno GPU 驱动程序渲染图形时出现内存损坏

这意味着:

  • 风险不仅限于「装某个 APK」——浏览器渲染即可触达 Adreno 驱动路径;
  • 对企业环境中允许移动端 Chrome 访问业务网页的策略,应把「系统安全补丁 + 浏览器更新」视为同一变更批次;
  • UaF 类缺陷在野利用历史上常与定向攻击、完整利用链相伴——与 TAG「有限、有针对性利用」的表述一致。
TAG 发现三枚图形组件零日(均在野)

21479 / 21480:GPU 微码 · 不正确授权 · 内存损坏
27038:Chrome + Adreno 渲染 · UaF · 内存损坏

高通 5 月向 OEM 供补丁 → 6 月 2 日安全公告

终端用户能否受益 ← 取决于 OEM 是否推送更新

时间线

蓝点网与高通公布的时间节点如下:

时间事件
2025-01-24谷歌向高通报告 CVE-2025-21479CVE-2025-21480
2025-03-10谷歌向高通报告 CVE-2025-27038
2025-05高通向 Android OEM 提供补丁
2025-06-02高通发布安全公告,说明漏洞情况
披露前后谷歌 Android 安全团队披露高通相关组件漏洞;补丁可用,但谷歌曾预留时间避免过早暴露引发更大攻击
情报侧TAG:有限的、有针对性的利用;攻击者与完整手法未公开
2025-01-24   TAG → 高通(21479 / 21480)
2025-03-10   TAG → 高通(27038)

2025-05      补丁交付 OEM
2025-06-02   高通安全公告公开

OEM 推送节奏(因厂商而异,往往滞后)

用户安装系统更新 → 风险窗口关闭(若设备仍受支持)

蓝点网一句点评值得写入变更管理:没想到这么长时间后高通才修复漏洞——从 1 月/3 月报告到 6 月公告,供应链各环节的等待都计入企业暴露面。


影响

TAG 对在野利用的定性

谷歌威胁分析小组提供的分析表明:

以上三枚漏洞都可能受到有限的、有针对性的利用

解读边界(严格依蓝点网,不 extrapolate):

已知未知(报道明确未透露)
三 CVE 均已被利用哪些黑客在利用
利用形态为有限、有针对性具体攻击方法完整细节
21479/21480 与 27038 报告日不同受害规模、行业、地理分布

「有限、有针对性」不等于「普通用户可以放心」——更准确的模型是:高价值目标更可能落入瞄准圈;但补丁推送慢时,任何使用受影响 Adreno 路径的设备都在延长窗口。

设备与支持生命周期

蓝点网对终端用户的 blunt 结论:

  • 使用安卓设备的用户记得检查系统更新,如果有更新的话记得及时安装
  • 部分设备可能早已被 OEM 放弃更新因此没有补丁,这种情况下也没有其他更好办法

对企业的影响分层:

层级影响
仍受 OEM 安全更新支持的旗舰/近期机型依赖 OEM 何时推送 含高通补丁的安全更新包
已停止安全更新的设备无补丁路径(蓝点网:无更好办法)
移动端办公Chrome + Adreno 路径使 27038 与日常浏览相关
合规与审计需记录「高通已供补丁 ≠ 企业 fleet 已修复」的时间差

OEM 更新速度这一结构性风险

报道两次强调同一约束:

  1. 高通强烈建议部署更新——前提是 OEM 得发布软件更新
  2. 若过早公开完整漏洞细节,考虑到大部分 Android OEM 的更新速度,可能引起更大范围攻击——这也是谷歌预留修复时间、厂商与 TAG 暂不透露攻击者与手法的原因之一。

对 CISO:Android 风险不仅是 CVE 是否存在,而是 OEM × 机型 × 地区 的补丁矩阵;同一 CVE 在不同 fleet 上的「实际修复日」可能相差数月。


升级建议

个人用户

蓝点网给出的直接动作只有一条主线,本文将其 operationalize 为可执行清单(不添加报道未出现的工具或 APK):

  • 打开 设置 → 系统 → 系统更新(或厂商等价入口),检查是否有可用更新
  • 若有安全更新 / 月度补丁包,及时安装
  • 同时确认 Chrome 已为当前渠道支持的最新版本(27038 与 Chrome 渲染相关)
  • 若设备长期无安全更新,认知到蓝点网结论:没有补丁就没有更好办法——评估换机或隔离使用该设备处理敏感事务

企业 IT / MDM

动作说明
向 OEM/运营商索要 2025 年 6 月后安全 bulletin 对照表确认是否包含高通 6 月 2 日公告相关修复
在 MDM 中标记 patch lag高通 5 月已供 OEM,fleet 未更新即存在窗口
高价值用户设备优先与 TAG「有针对性利用」一致,高管/研发/商务优先推补丁
EOL 设备清单蓝点网:被放弃更新的设备无补丁——需网络隔离、禁止处理高敏数据或退役
浏览器策略Chrome 与 Adreno 驱动同属图形栈,勿只更系统不更浏览器

变更沟通口径(对非技术团队成员)

谷歌发现高通图形驱动上 3 个已被利用的零日,补丁已由高通交给手机厂商,但是否推到你的手机取决于品牌与型号。请尽快安装系统更新;很久没收到安全更新的旧手机,不要再用来登录重要账号。


企业制度建议

移动设备补丁 SLA(建议)

设备级别建议 SLA依据
高管 / 法务 / 研发负责人OEM 安全包发布后 7 天内TAG:有限、有针对性在野利用
一般员工生产机14 天内图形栈漏洞影响面广
已 EOL、无 OEM 补丁30 天内退役或隔离蓝点网:无补丁无更好办法

漏洞响应流程嵌入点

  1. 情报订阅:关注高通安全公告、谷歌 Android 安全公告、OEM 安全通告(三者时间不同步)。
  2. CMDB 字段:SoC 是否 Qualcomm / Adreno、OEM 最后安全更新日期、是否 EOL。
  3. 例外管理:无法打补丁的设备必须书面风险接受隔离,不得默认「没听说被攻击就安全」。
  4. 披露克制:内部威胁简报可写 CVE 与 TAG 定性,勿编造未公开的攻击者与 exploit 细节。

与「零日 + 在野」_playbook 的衔接

高通/OEM 公告到达
  → 确认 CVE-2025-21479 / 21480 / 27038 是否在 OEM 包中
  → 划分:可补丁 / EOL 无补丁
  → 可补丁:MDM 强制更新 + patch 验证
  → EOL:隔离 / 换机 / 禁止高敏
  → 对外口径:不传播未公开的利用细节

向管理层汇报四要素

  1. 威胁:TAG 发现的 3 个 Android 图形零日,均已在野利用,性质为有限、有针对性
  2. 技术点:两枚 8.6 分 GPU 微码不正确授权 + 一枚 7.5 分 Chrome/Adreno UaF
  3. 处置:推动 OEM 安全更新;EOL 设备隔离或退役。
  4. 来源:高通 2025-06-02 公告,蓝点网 109212 公开整理。

排查清单

5.1 资产与补丁状态

  • 盘点 fleet 中 Qualcomm / Adreno 机型占比
  • 对照 OEM 公告,确认 2025 年 6 月后安全更新是否包含相关修复
  • 标记 已停止安全更新的设备清单(蓝点网:此类无补丁
  • 记录每机型 patch lag(高通 5 月供 OEM → 实际推送日)

5.2 应用与浏览器

  • 确认 Chrome 版本策略(与 27038 的 Chrome 渲染场景相关)
  • 高敏角色减少在未打补丁设备上用移动浏览器处理未知链接(辅助措施,不能替代系统补丁)

5.3 治理与例外

  • EOL 设备:隔离网络 / 禁止 MFA / 禁止企业邮箱,或启动换机
  • 威胁简报纳入 CVE-2025-21479 / 21480 / 27038,注明 TAG 在野与细节未公开
  • 禁止内部传播「据称的完整 exploit 步骤」——报道明确因 OEM 慢而未透露

FAQ

Q:这 3 个漏洞是谁发现的?
A:蓝点网:谷歌威胁分析小组(TAG);高通在 2025 年 6 月 2 日安全公告中透露。

Q:是否已在野外被利用?
A:是。蓝点网:均已经被黑客利用;TAG 称可能受到有限的、有针对性的利用

Q:CVE-2025-21479 和 21480 有什么区别?
A:蓝点网对两者描述均为 8.6 分的图形组件不正确授权,机制均为特定命令序列 → GPU 微码未授权命令 → 内存损坏;更细差异报道未展开,不作补充

Q:CVE-2025-27038 特殊在哪?
A:7.5UaF;蓝点网明确:Chrome 中使用 Adreno GPU 驱动渲染时可能出现内存损坏

Q:什么时候报告给高通的?
A:21479/214802025 年 1 月 24 日270382025 年 3 月 10 日

Q:补丁什么时候有的?
A:高通 2025 年 5 月OEM 提供补丁;6 月 2 日发布安全公告。

Q:我现在该做什么?
A:蓝点网:检查系统更新,有则及时安装

Q:为什么不说谁攻击、怎么攻击?
A:蓝点网:高通和谷歌都没有透露攻击者与具体方法;考虑到大部分 Android OEM 更新速度,公开完整细节可能引起更大范围攻击。

Q:旧手机收不到更新怎么办?
A:蓝点网:部分设备已被 OEM 放弃更新因此没有补丁也没有其他更好办法——需接受无补丁现实或换机/隔离。

Q:只有高通芯片手机受影响吗?
A:报道围绕高通组件与 Adreno GPU;其他 SoC 是否涉及,蓝点网本文未述,不作延伸。

Q:装个安全软件能防吗?
A:蓝点网未提及第三方安全软件可替代补丁;主路径仍是 OEM 系统安全更新(若可获得)。

Q:和谷歌 Android 安全团队披露有什么关系?
A:蓝点网:谷歌 Android 安全团队日前披露高通相关组件漏洞;补丁已有,但谷歌曾预留更多时间给高通修复,避免过早暴露引发更多攻击。

三 CVE 速查卡

CVE分数关键词
CVE-2025-214798.6GPU 微码 · 不正确授权 · 内存损坏
CVE-2025-214808.6GPU 微码 · 不正确授权 · 内存损坏
CVE-2025-270387.5UaF · Chrome · Adreno · 内存损坏

OEM 补丁跟踪表(建议模板)

机型SoC/AdrenoOEM 最后安全包日期含 6 月高通修复处置
(示例)Snapdragon待推送则催办 OEM
(EOL 示例)Snapdragon已停更☐ 无隔离/换机

「有限、有针对性」如何指导优先级

场景建议
高管、跨境、敏感研发P0:最短 patch lag
普通办公机P1:按 SLA 推 OEM 包
公共 Wi‑Fi 仅浏览仍应更新,但 TAG 定性提示大规模无差别扫射叙事
EOL 设备P0 退役/隔离——蓝点网:无补丁

来源

本文事实依据:蓝点网《高通发布公告透露谷歌威胁分析小组发现的3个已被黑客利用的安卓GPU漏洞》

  • 高通 2025 年 6 月 2 日安全公告、TAG 发现的 3 个 Android 图形组件零日、已在野利用1 月/3 月报告、5 月向 OEM 供补丁、CVE-2025-21479 / 214808.6,GPU 微码不正确授权 → 内存损坏)、CVE-2025-270387.5,UaF,Chrome + Adreno 渲染 → 内存损坏)、TAG 有限、有针对性利用、2025-01-242025-03-10 报告日、攻击者与完整手法未透露、用户应检查系统更新、EOL 设备无补丁无更好办法、谷歌预留修复时间避免更大攻击——均转述自该报道。

声明:企业 SLA、MDM 字段、排查清单为运维「建议」;未在蓝点网出现的 exploit 技术细节、受影响机型完整列表、攻击者归因不作编造。

相关文章

查看全部 »

同标签更多