Le 2 juin 2026, Google a publie le bulletin de securite Android du mois de juin, et le bilan est lourd : 122 vulnerabilites corrigees, dont 18 classees critiques et un zero-day activement exploite. La faille CVE-2025-48595 est un integer overflow dans le composant Android Framework qui permet une escalade de privileges locale sans interaction utilisateur. Google indique dans son avis que cette vulnerabilite fait l objet d une exploitation active, limitee et ciblee — la formulation standard qui signifie que des acteurs sophistiques (groupes APT, vendeurs de spyware) l utilisent deja contre des cibles specifiques avant que le correctif ne soit disponible pour le grand public.
Pour les developpeurs mobiles et les equipes securite en France, ce bulletin est un signal d alarme. La faille la plus critique du lot, CVE-2025-65018, va encore plus loin : il s agit d une vulnerabilite critique dans le Framework Android qui permet une elevation de privilege distante sans interaction utilisateur. Les correctifs systeme critiques incluent egalement CVE-2026-0043, CVE-2026-0097, CVE-2026-21352 et CVE-2026-21353 dans le composant System. L ampleur de ce bulletin — 122 failles en un seul mois — illustre la surface d attaque massive de l ecosysteme Android et la cadence soutenue a laquelle Google doit colmater les breches. Nous avions deja aborde les enjeux de securite infrastructure dans notre analyse de la CVE-2026-42945 NGINX Rift, et ce bulletin confirme que la pression s intensifie sur tous les fronts.
Notre avis d expert
Un zero-day Android exploite activement dans le Framework, c est le scenario le plus redoute des equipes securite mobile. L integer overflow dans CVE-2025-48595 ne necessite aucune interaction utilisateur — ce qui signifie qu une application malveillante ou un composant compromis peut escalader ses privileges silencieusement. La mention "exploitation active ciblee" par Google pointe vers des acteurs de type NSO Group, Intellexa ou equivalent qui vendent des outils de surveillance a des gouvernements. Ce n est pas une menace theorique — des appareils sont compromis en ce moment meme.
CVE-2025-48595 : anatomie du zero-day Android exploite activement
La vulnerabilite CVE-2025-48595 est un integer overflow dans le composant Android Framework. Ce type de bug se produit lorsqu une operation arithmetique sur un entier depasse la capacite de stockage du type de donnees, causant un comportement imprevu. Dans le cas de CVE-2025-48595, l overflow permet a un processus local d obtenir des privileges eleves sur l appareil — typiquement, passer d une application sandboxed a un acces systeme — et ce sans aucune interaction de l utilisateur.
Google classe cette faille comme high-severity (et non critique), ce qui peut sembler surprenant pour un zero-day exploite activement. La raison est que l exploitation necessite un acces local — l attaquant doit deja avoir du code executant sur l appareil (via une application malveillante, un composant compromis, ou une autre vulnerabilite initiale). Cependant, dans les chaines d exploitation modernes, une faille d escalade de privileges locale est souvent la deuxieme etape apres un vecteur d entree initial (comme un lien de phishing ou une vulnerabilite navigateur). C est exactement le type de faille que les vendeurs de spyware commercial integrent dans leurs suites d exploitation. Le fait que Google confirme une exploitation active ciblee renforce cette hypothese : ce sont des attaques chirurgicales contre des individus specifiques (journalistes, activistes, dissidents), pas des campagnes de masse.
L integer overflow est l une des classes de vulnerabilites les plus insidieuses en programmation C/C++. Contrairement a un buffer overflow classique qui est souvent detectable par des outils d analyse statique, un integer overflow peut se produire dans une operation arithmetique apparemment anodine — une simple addition de deux tailles — et ses consequences ne se manifestent que bien plus tard dans le flux d execution, quand un buffer est alloue avec une taille incorrecte et que les ecritures subsequentes depassent ses limites. Dans le cas d Android Framework, qui est un composant central du systeme d exploitation utilise par des milliards d appareils, la surface d impact est massive.
CVE-2025-65018 : la faille la plus severe du bulletin — elevation de privilege distante critique
Si CVE-2025-48595 attire l attention parce qu elle est un zero-day exploite activement, la vulnerabilite CVE-2025-65018 est techniquement la plus dangereuse du bulletin. Il s agit d une faille critique dans le composant Android Framework qui permet une elevation de privilege distante (Remote Elevation of Privilege) sans interaction utilisateur. Contrairement a CVE-2025-48595 qui necessite un acces local, CVE-2025-65018 peut potentiellement etre exploitee a distance — ce qui en fait une menace d un ordre de magnitude superieur.
Une elevation de privilege distante sans interaction utilisateur dans le Framework Android signifie qu un attaquant pourrait potentiellement compromettre un appareil simplement en envoyant un paquet reseau ou un message specifiquement forge. L utilisateur n aurait rien a cliquer, rien a accepter, rien a telecharger. C est le scenario de compromission le plus redoute en securite mobile — l equivalent d un missile teleguide qui n a besoin d aucune cooperation de la cible. Google n a pas publie de details techniques sur cette CVE (ce qui est standard pour les failles critiques afin de ralentir le developpement d exploits), mais la classification "remote elevation of privilege" dans le Framework indique une surface d attaque potentiellement accessible via les mecanismes de communication inter-processus, le traitement multimedia, ou les services systeme exposes au reseau.
Notre avis d expert
CVE-2025-65018 est peut-etre plus dangereuse que le zero-day CVE-2025-48595, et elle ne recoit pas assez d attention. Une elevation de privilege distante critique sans interaction dans le Framework Android, c est le type de faille qui peut etre transformee en ver (worm) mobile. Le fait qu elle ne soit pas encore exploitee activement (a notre connaissance) est une question de temps, pas de difficulte. Les equipes securite devraient traiter cette CVE avec la meme urgence que le zero-day — voire plus, car le vecteur distant la rend exploitable a echelle industrielle.
Tableau des CVE critiques du bulletin Android juin 2026
Voici les vulnerabilites les plus significatives du bulletin de juin 2026. Ce tableau couvre les failles critiques et le zero-day, organisees par composant et par niveau de patch requis. Pour chaque faille, nous indiquons le type de vulnerabilite, le composant affecte, la severite et le niveau de patch minimum qui la corrige.
| CVE | Composant | Type | Severite | Patch level | Statut |
|---|---|---|---|---|---|
| CVE-2025-48595 | Framework | Integer overflow → EoP | High | 2026-06-01 | ZERO-DAY ACTIF |
| CVE-2025-65018 | Framework | Remote EoP | Critical | 2026-06-01 | Non exploite (connu) |
| CVE-2026-0043 | System | RCE / EoP | Critical | 2026-06-01 | Corrige |
| CVE-2026-0097 | System | RCE / EoP | Critical | 2026-06-01 | Corrige |
| CVE-2026-21352 | System | RCE / EoP | Critical | 2026-06-01 | Corrige |
| CVE-2026-21353 | System | RCE / EoP | Critical | 2026-06-01 | Corrige |
| Kernel subcomponents | Kernel | Multiples | High — Critical | 2026-06-05 | Corrige |
| Qualcomm / MediaTek | Drivers tiers | Multiples | High — Critical | 2026-06-05 | Corrige |
La repartition des failles revele un fait important : la grande majorite des vulnerabilites critiques se trouvent dans les composants Framework et System, qui sont corrigees des le niveau de patch 2026-06-01. Les fabricants qui implementent au minimum ce niveau de patch protegent leurs utilisateurs contre les menaces les plus imminentes, incluant le zero-day CVE-2025-48595. Le niveau 2026-06-05 ajoute les correctifs pour les sous-composants kernel et les drivers proprietaires Qualcomm et MediaTek, qui sont necessaires pour une protection complete mais dont l exploitation est generalement plus complexe car elle necessite une connaissance specifique du materiel cible.
Niveaux de patch : comprendre la difference entre 2026-06-01 et 2026-06-05
Android utilise un systeme de niveaux de patch de securite (Security Patch Levels) qui permet aux fabricants de choisir le degre de couverture des correctifs qu ils implementent. Ce systeme existe parce que les fabricants Android doivent adapter les correctifs a leur materiel specifique, et certains correctifs concernant les drivers tiers (Qualcomm, MediaTek, ARM) peuvent necessiter des tests supplementaires. Chaque bulletin mensuel definit deux niveaux de patch principaux.
Le niveau 2026-06-01 couvre les composants core du systeme d exploitation Android : le Framework et le System. C est le niveau minimum que les fabricants doivent implementer. Il corrige les 18 vulnerabilites critiques, incluant le zero-day CVE-2025-48595 et la faille d elevation de privilege distante CVE-2025-65018. Pour les utilisateurs d appareils Pixel, ce niveau de patch est generalement disponible des la publication du bulletin. Pour les appareils Samsung, OnePlus, Xiaomi et autres, le delai varie de quelques jours a plusieurs semaines.
Le niveau 2026-06-05 inclut tous les correctifs du 01 plus les correctifs pour les sous-composants kernel et les drivers tiers Qualcomm et MediaTek. Ces correctifs sont specifiques au materiel : un appareil avec un processeur Qualcomm Snapdragon ne recevra que les correctifs Qualcomm pertinents, et de meme pour MediaTek. Le niveau 2026-06-05 est recommande par Google pour une protection complete, mais sa disponibilite depend entierement de la capacite du fabricant a tester et valider les drivers patches pour chaque modele d appareil specifique.
Notre avis d expert
Le systeme de niveaux de patch Android est une solution pragmatique a un probleme structurel de l ecosysteme, mais il cree une asymetrie de securite inacceptable. Un utilisateur Pixel est protege en quelques heures. Un utilisateur d un appareil mid-range d un fabricant secondaire peut attendre des mois, voire ne jamais recevoir le patch. Pour les developpeurs d applications sensibles (fintech, sante, gouvernement), il devient necessaire de verifier programmatiquement le niveau de patch de l appareil via l API Build.VERSION.SECURITY_PATCH et d alerter les utilisateurs sur des appareils non patches.
Impact pour les developpeurs : ce que vous devez faire maintenant
Si vous developpez des applications Android : la premiere action est de mettre a jour votre appareil de test principal au niveau de patch 2026-06-01 ou superieur. Testez votre application sur un appareil patche pour verifier la compatibilite. Ensuite, si votre application manipule des donnees sensibles (informations financieres, donnees de sante, authentification biometrique), ajoutez une verification du niveau de patch dans votre code. Voici un exemple concret :
// Verifier le niveau de patch Android
val securityPatch = Build.VERSION.SECURITY_PATCH
// Format: "2026-06-01" ou "2026-06-05"
if (securityPatch < "2026-06-01") {
// Alerter l'utilisateur
showSecurityWarning(
"Votre appareil n'est pas protege contre " +
"des vulnerabilites critiques (CVE-2025-48595). " +
"Mettez a jour dans Parametres > Systeme > " +
"Mise a jour de securite."
)
}Si vous gerez une flotte d appareils Android en entreprise : utilisez votre solution MDM (Mobile Device Management) pour forcer la mise a jour de securite sur tous les appareils geres. La plupart des solutions MDM (Microsoft Intune, VMware Workspace ONE, SOTI MobiControl) permettent de definir une politique de conformite qui bloque l acces aux ressources entreprise pour les appareils dont le niveau de patch est inferieur a un seuil defini. Configurez ce seuil a 2026-06-01 immediatement. Pour les appareils personnels (BYOD), envoyez une notification push avec des instructions de mise a jour claires.
Si vous contribuez a des projets open source Android : ce bulletin est un rappel que les integer overflows dans du code C/C++ embarque continuent de produire des zero-days en 2026. Le composant Android Framework contient du code natif (JNI) qui est sujet aux memes classes de vulnerabilites que tout autre code C/C++. Si votre projet open source inclut du code natif Android, integrez le fuzzing systematique avec libFuzzer ou AFL++ dans votre CI/CD. Google utilise ces memes outils en interne pour decouvrir les failles avant qu elles ne soient exploitees — et comme le montre CVE-2025-48595, certaines passent quand meme a travers les mailles du filet. Pour approfondir la securisation de vos pipelines, consultez notre guide sur la securisation des applications web open source avec OWASP.
Besoin d un audit de securite mobile pour votre application Android ?
Audit de code natif, verification des integer overflows, integration du fuzzing CI/CD, tests de penetration mobile, monitoring CVE Android — notre equipe d experts vous accompagne.
Nous contacterTendances de securite Android en 2026 : ce que ce bulletin revele
Le bulletin de juin 2026 n est pas un evenement isole — il s inscrit dans une tendance plus large de l ecosysteme Android. Depuis le debut de l annee 2026, Google a corrige un total de plus de 500 vulnerabilites Android en six bulletins mensuels. Le rythme de decouverte et de correction des failles ne ralentit pas, bien au contraire. Plusieurs facteurs expliquent cette acceleration : l investissement accru de Google dans les programmes de bug bounty (avec des primes pouvant atteindre 300 000 USD pour les exploits critiques Android), le developpement de l industrie du spyware commercial qui motive la recherche de zero-days, et l amelioration des outils de fuzzing automatises qui decouvrent des classes de vulnerabilites historiquement difficiles a detecter.
Un autre fait marquant est la persistance des integer overflows comme vecteur d attaque en 2026. Cette classe de vulnerabilite, qui remonte aux premiers jours de la programmation C, continue de produire des zero-days dans le logiciel le plus deploye au monde. Google a investi massivement dans la reecriture de composants Android critiques en Rust — un langage qui previent structurellement les integer overflows non geres grace a son systeme de types et ses verifications a la compilation. Depuis 2021, les nouveaux composants du noyau Android et du Framework sont progressivement ecrits en Rust. Les resultats sont mesurables : la proportion de vulnerabilites memory-safety dans le code Android nouveau (ecrit apres 2021) a chute de maniere significative. Mais l heritage de code C/C++ existant — des millions de lignes — continuera de produire des CVE pendant des annees.
Enfin, la fragmentation de l ecosysteme Android reste un amplificateur de risque majeur. Quand Google publie un patch, les appareils Pixel sont mis a jour en quelques heures. Mais pour les milliards d appareils d autres fabricants, le delai peut aller de quelques semaines (Samsung Galaxy S serie) a jamais (appareils en fin de vie ou de fabricants qui ne publient plus de mises a jour). Cela signifie qu une proportion significative des appareils Android dans la nature reste vulnerable a CVE-2025-48595 pendant des mois apres la publication du correctif. Pour les developpeurs d applications, c est une realite avec laquelle il faut composer : votre code tourne sur des appareils que vous ne pouvez pas patcher, et la seule defense est d implementer des couches de protection supplementaires dans votre application elle-meme. La securite des environnements de developpement est tout aussi cruciale, comme nous l avons detaille dans notre guide sur la remediation des failles d infrastructure.
Notre avis d expert
La vraie question n est pas "est-ce que mon appareil est patche" — c est "est-ce que mon application est resiliente sur un appareil non patche". Les developpeurs Android doivent adopter une posture de defense en profondeur : considerer que l appareil sur lequel tourne votre app est potentiellement compromis, et implementer des verifications cote serveur pour les operations sensibles. Le modele de securite Android base uniquement sur le sandboxing de l OS est insuffisant quand les zero-days du Framework permettent de s en echapper. Chiffrement des donnees au repos avec des cles liees au hardware (Android Keystore), attestation de l appareil cote serveur (SafetyNet/Play Integrity API), et detection d environnements root sont des couches necessaires en 2026.
FAQ
Qu est-ce que CVE-2025-48595 et pourquoi est-elle dangereuse ?
CVE-2025-48595 est un integer overflow dans le composant Android Framework qui permet une escalade de privileges locale sans interaction utilisateur. Elle est classee high-severity par Google et confirmee sous exploitation active ciblee dans la nature. Cela signifie que des acteurs sophistiques (typiquement des vendeurs de spyware commercial) l utilisent deja pour compromettre des appareils Android specifiques. Un attaquant avec un acces local (via une app malveillante) peut obtenir des privileges systeme eleves, potentiellement un controle total de l appareil.
Combien de failles le bulletin Android de juin 2026 corrige-t-il ?
Le bulletin de juin 2026 corrige 122 vulnerabilites au total, dont 18 sont classees critiques et 1 est un zero-day high-severity activement exploite (CVE-2025-48595). La faille la plus severe est CVE-2025-65018, une vulnerabilite critique du Framework permettant une elevation de privilege distante sans interaction utilisateur. Les correctifs couvrent le Framework, le System, le kernel et les drivers Qualcomm et MediaTek, repartis entre deux niveaux de patch (2026-06-01 et 2026-06-05).
Quelle est la difference entre les niveaux de patch 2026-06-01 et 2026-06-05 ?
Le niveau 2026-06-01 corrige les composants core Android (Framework et System) incluant les 18 failles critiques et le zero-day. C est le minimum requis par Google pour les fabricants. Le niveau 2026-06-05 inclut tout le 01 plus les correctifs pour les sous-composants kernel et les drivers tiers (Qualcomm, MediaTek). Pour une protection complete, le niveau 2026-06-05 est recommande. Verifiez votre niveau dans Parametres > A propos du telephone > Niveau de correctif de securite Android.
Comment verifier si mon appareil Android est protege contre ces failles ?
Allez dans Parametres > A propos du telephone > Niveau de correctif de securite Android. Si la date affichee est 2026-06-01 ou ulterieure, les correctifs core (Framework + System) sont appliques. Pour une protection complete incluant les drivers materiels, le niveau doit etre 2026-06-05 ou superieur. Si votre appareil n a pas encore recu la mise a jour, verifiez manuellement dans Parametres > Systeme > Mise a jour du systeme. Les appareils Pixel recoivent les mises a jour en premier, generalement le jour meme de la publication du bulletin.
Securisez vos applications mobiles contre les zero-days Android
Audit de code natif Android, tests de penetration mobile, integration Play Integrity API, monitoring CVE continu, formation equipe securite mobile — nous protegeons vos applications.
Demander un audit securite mobileArticles lies :
- NGINX Rift CVE-2026-42945 : faille critique de 18 ans, heap buffer overflow RCE — ce que les developpeurs open source doivent faire
- Comment securiser votre application web open source avec OWASP en 6 etapes
- Comment configurer un pipeline CI/CD securise pour un projet open source en 6 etapes
Sources : Android Open Source Project — Security Bulletin June 2026, Help Net Security