Actualice ahora la advertencia emitida por el gobierno de EE. UU.
Imágenes SOPA/LightRocket vía Getty Images
Google advirtió repentinamente que Android ahora está bajo ataque, confirmando dos vulnerabilidades críticas «que pueden conducir a una denegación remota de servicio sin necesidad de privilegios de ejecución adicionales». Unas horas más tarde, Samsung confirmó su propia actualización.
Ahora, la agencia de defensa cibernética de Estados Unidos ha dicho a los usuarios que actualicen sus teléfonos antes del 23 de diciembre o dejen de usarlos por completo. Esta orden es obligatoria para los empleados federales, pero todos los demás usuarios deben cumplirla. Los píxeles se actualizarán rápidamente, los Samsung tardarán más.
Además de las principales actualizaciones de Android, Samsung también confirmó tres vulnerabilidades críticas propias, todas descubiertas por el equipo Project Zero de Google y solucionadas en su actualización mensual de diciembre. Ninguno de estos entró en el catálogo de ataques de CISA.
Advirtiendo que CVE-2025-48633 y CVE-2025-48572 «pueden estar bajo explotación limitada y dirigida», Google aseguró que todos los OEM de Android recibirán correcciones el miércoles. La rapidez con la que se eliminan variará según el fabricante y la red.
CISA advierte a los usuarios que actualicen antes de la fecha límite «o dejen de usar el producto si no hay mitigaciones disponibles».
Sólo una de las dos vulnerabilidades con bandera CISA se encuentra actualmente en la lista de Samsung, no sabemos por qué falta la otra. Como siempre, Google no publicará detalles hasta que se hayan publicado las correcciones y los usuarios hayan tenido la oportunidad de actualizar.
El equipo Proyecto Cero de Google, que descubrió las nuevas amenazas de Samsung, opera para encontrar vulnerabilidades de día cero en los sistemas de hardware y software de los que dependen los usuarios de todo el mundo». Las tres nuevas vulnerabilidades de Samsung permiten que «atacantes remotos accedan a la memoria fuera de los límites». Eso significa que se lo toma en serio.
Samsung es el fabricante de equipos originales de Android líder con diferencia, por lo que el riesgo es alto. Los nuevos problemas afectan a la misma biblioteca libimagecodec.quram.so después de la actualización de emergencia de Samsung en octubre y su propia advertencia CISA.
El mandato de CISA es «ayudar a cada organización a gestionar mejor las vulnerabilidades y mantener el ritmo de la actividad de amenazas», y la agencia dice que las organizaciones tienen su catálogo de vulnerabilidades «como entrada a su marco de priorización de gestión de vulnerabilidades».
Espero que las actualizaciones de Pixel se confirmen esta semana y que los buques insignia más recientes de Samsung comiencen a recibir actualizaciones en unos días. Otros tendrán que esperar. Para el personal gubernamental, asegúrese de no perder la fecha límite.


