ニュース

システムにユーザー操作不要で悪用可能な特権昇格問題 ~Androidに月例セキュリティ更新

最大深刻度は「Critical」

Androidにセキュリティアップデート

 米Googleは3月7日(現地時間)、Android OSの月例セキュリティ情報を発表した。今回公表された脆弱性の内容は、少なくとも1カ月前にパートナーへ通知済み。デバイスメーカーからアップデートが提供されたら、できるだけ早めに適用しておきたい。

セキュリティ更新プログラムレベル「2022-03-01」

 Android OSのセキュリティ更新プログラムには「2022-03-01」と「2022-03-05」という2つのセキュリティレベルがあり、「2022-03-01」は対応に時間のかかるカーネルコンポーネントや特定ベンダー向けの一部修正を省いたサブセットとなっている。対応に時間がかかる問題を後回しにして、迅速にユーザーへアップデートを提供できるように配慮したものだ。

 「2022-03-01」は以前に修正された問題に加え、新たにAndroid ランタイムで1件、フレームワークで6件、メディアフレームワークで1件、システムで10件の脆弱性が修正された。

 なかでもシステムにおける特権昇格(EoP)の問題はユーザーの操作なしで悪用が可能で、深刻度が最大の「Critical」と評価されている。

 なお、メディアフレームワークの脆弱性の1件は「GooglePlay」システムのアップデート経由でも配信されるとのこと。

セキュリティ更新プログラムレベル「2022-03-05」

 「2022-03-05」はすべての問題に対処した完全版で、「2022-03-01」での修正に加えてシステムで1件、カーネルコンポーネントで5件、MediaTekのコンポーネントで3件、Qualcommのコンポーネントで5件の脆弱性が解決されている。最大深刻度は「High」。フレームワークの脆弱性(CVE-2021-39694)は、「GooglePlay」システムのアップデート経由でも配信される。

 また、Qualcommのクローズドソースコンポーネントでも「Critical」と評価された脆弱性1件を含む多くの問題が修正されている。