Google heeft met de beveiligingsupdate van maart 43 kwetsbaarheden in Android gedicht, waaronder twee zerodays die al misbruikt worden bij gerichte aanvallen. Een van de zerodays wordt gebruikt door Servische autoriteiten.
Servische autoriteiten misbruiken CVE-2024-50302 om in beslag genomen apparaten te ontgrendelen, schrijft Bleeping Computer. Dit is een kwetsbaarheid in de driver voor Human Interface Devices in de Linux-kernel, waarmee dat mogelijk wordt. Eerder meldde Amnesty al dat een Servische inlichtingendienst een tool van het Israëlische Cellebrite gebruikt om de vergrendeling van telefoons van activisten te kraken als die in beslag zijn genomen. CVE-2024-50302 zou onderdeel zijn van de exploitketen die daarvoor gebruikt wordt.
De tweede gedichte zeroday is CVE-2024-43093, een privilege-escalationkwetsbaarheid waarmee lokale aanvallers toegang kunnen krijgen tot gevoelige mappen. Ook zijn er elf kwetsbaarheden gedicht waarmee aanvallers op afstand eigen code kunnen uitvoeren op apparaten. De volledige lijst met gedichte kwetsbaarheden is te vinden op de website van Android.