
Google lanzó hoy parches para 107 vulnerabilidades, pero los ciberdelincuentes ya estaban explotando dos fallas críticas antes de que llegaran las correcciones.
El boletín de seguridad de diciembre reveló que los atacantes estaban realizando una «explotación limitada y dirigida» de las vulnerabilidades del marco que afectan a miles de millones de dispositivos Android.
Esta no fue simplemente otra actualización de seguridad de rutina: representó uno de los parches de Android más completos jamás lanzados.
En el boletín de Google, estas vulnerabilidades explotadas activamente pueden permitir el acceso no autorizado a datos y privilegios elevados del dispositivo sin requerir ninguna interacción del usuario.
Revelaciones
Las revelaciones más inquietantes se centran en CVE-2025-48633 y CVE-2025-48572, dos vulnerabilidades de sistema de alta gravedad que los ciberdelincuentes descubrieron y parchearon antes de que los parches estuvieran disponibles. El primero permite la divulgación no autorizada de información confidencial sobre el dispositivo, mientras que el segundo permite a los atacantes obtener privilegios elevados del sistema en los dispositivos comprometidos.
Ambas vulnerabilidades apuntan al marco de Android en las versiones 13, 14, 15 y 16, creando una superficie de ataque masiva que cubre casi todas las instalaciones modernas de Android. Lo que hace que estas fallas sean particularmente peligrosas es su potencial para cadenas de explotación: en teoría, los atacantes podrían combinar la divulgación de información con la escalada de privilegios para lograr un compromiso total del dispositivo.
A pesar de la explotación activa, no apareció ninguna vulnerabilidad en el catálogo de vulnerabilidades explotadas conocidas de la Agencia de Infraestructura y Ciberseguridad de EE. UU., lo que sugiere que los ataques pueden ser más sofisticados y dirigidos que las típicas campañas generalizadas.
Actualización de diciembre
La actualización de diciembre aborda mucho más que sólo los fallos explotados activamente. El boletín de seguridad integral de Google cubre 51 parches inmediatos lanzados el 1 de diciembre, con 56 vulnerabilidades adicionales programadas para corregirse el 5 de diciembre, dirigidas a componentes de terceros de los principales proveedores de hardware, incluidos Arm, MediaTek, Qualcomm y Unison.
Entre las amenazas adicionales más graves se encuentra CVE-2025-48631, una vulnerabilidad crítica del marco que permite ataques remotos de denegación de servicio sin requerir ningún permiso especial o interacción del usuario. Esta falla podría permitir a los atacantes bloquear de forma remota los dispositivos Android, creando oportunidades para una mayor explotación o simplemente interrumpiendo las comunicaciones críticas.
El componente central también recibió una atención significativa, y se abordaron cuatro vulnerabilidades críticas en este ciclo de actualización. Además, los componentes de código cerrado de Qualcomm requirieron parches para varios problemas de seguridad, lo que resalta cuán profundamente penetran estas vulnerabilidades en el ecosistema de Android.
dispositivo Android
La actualización de diciembre expone el actual juego del gato y el ratón entre el equipo de seguridad de Android y actores de amenazas cada vez más sofisticados.
Los usuarios deben verificar inmediatamente el nivel del parche de seguridad de su dispositivo y actualizarlo a la última versión disponible. La compañía no reveló detalles específicos sobre las campañas de ataque que explotan estas vulnerabilidades, lo que deja abiertas preguntas sobre si se utilizaron en operaciones de espionaje dirigidas o en actividades cibercriminales más amplias.
Este desarrollo continúa un patrón preocupante: hace apenas tres meses, Google parchó dos vulnerabilidades de Android explotadas activamente que permitían la escalada de privilegios locales. El descubrimiento recurrente de exploits de día cero en componentes clave de Android sugiere que los actores de amenazas están invirtiendo fuertemente en la investigación de plataformas móviles, lo que hace que las actualizaciones periódicas de seguridad sean más críticas que nunca para proteger los datos personales y empresariales.
Tu teléfono del trabajo acaba de recibir una actualización y un nuevo par de ojos. La última actualización de Pixel de Google lleva el archivado de mensajes al lugar de trabajo, lo que permite a las empresas capturar y almacenar los chats de los empleados para cumplir con los requisitos.

