Google verteilt ab sofort wieder neue Updates. Der Android-Sicherheitspatch für den Monat Mai schließt unter anderem sechs kritische Lücken.
Neuer Monat, neue Sicherheitspatches. Google hat damit begonnen, ein neues Sicherheitsupdate an die Android-Geräte zu verteilen. Insgesamt schließt das Update mit dem Patch-Level vom 1. Mai 2016 ganze 25 Sicherheitslücken. Davon werden sechs als kritisch eingestuft. Eine Rolle spielt hier immer noch Stagefright, denn das Mai-Update beseitigt Fehler im Mediaserver von Android. Weitere kritische Schwachstellen, die Google beheben konnte, finden sich im WLAN-Treiber von Qualcomm auf dem Nexus 5X und Nexus 7 (2013). Außerdem betroffen ist der Videotreiber von Nvidia auf dem Nexus 9 sowie der Android-Kernel. Diese Lücken haben den kompletten Zugriff auf das Android-Gerät ermöglicht. Betroffene Nutzer hätten ihr System zurücksetzen müssen, um sich quasi aus den Fängen der Hacker wieder zu befreien. Google teilte allerdings mit, dass bisher keine Meldungen vorliegen, dass die geschlossenen Lücken ausgenutzt wurden.
| Issue | CVE | Severity | Affects Nexus? |
| Remote Code Execution Vulnerability in Mediaserver | CVE-2016-2428 CVE-2016-2429 |
Critical | Yes |
| Elevation of Privilege Vulnerability in Debuggerd | CVE-2016-2430 | Critical | Yes |
| Elevation of Privilege Vulnerability in Qualcomm TrustZone | CVE-2016-2431 CVE-2016-2432 |
Critical | Yes |
| Elevation of Privilege Vulnerability in Qualcomm Wi-Fi Driver | CVE-2015-0569 CVE-2015-0570 |
Critical | Yes |
| Elevation of Privilege Vulnerability in NVIDIA Video Driver | CVE-2016-2434 CVE-2016-2435 CVE-2016-2436 CVE-2016-2437 |
Critical | Yes |
| Elevation of Privilege Vulnerability in Kernel | CVE-2015-1805 | Critical | Yes |
| Remote Code Execution Vulnerability in Kernel | CVE-2016-2438 | High | Yes |
| Information Disclosure Vulnerability in Qualcomm Tethering Controller | CVE-2016-2060 | High | No |
| Remote Code Execution in Bluetooth | CVE-2016-2439 | High | Yes |
| Elevation of Privilege in Binder | CVE-2016-2440 | High | Yes |
| Elevation of Privilege Vulnerability in Qualcomm Buspm Driver | CVE-2016-2441 CVE-2016-2442 |
High | Yes |
| Elevation of Privilege Vulnerability in Qualcomm MDP Driver | CVE-2016-2443 | High | Yes |
| Elevation of Privilege Vulnerability in Qualcomm Wi-Fi Driver | CVE-2015-0571 | High | Yes |
| Elevation of Privilege Vulnerability in NVIDIA Video Driver | CVE-2016-2444 CVE-2016-2445 CVE-2016-2446 |
High | Yes |
| Elevation of Privilege in Wi-Fi | CVE-2016-2447 | High | Yes |
| Elevation of Privilege Vulnerability in Mediaserver | CVE-2016-2448 CVE-2016-2449 CVE-2016-2450 CVE-2016-2451 CVE-2016-2452 |
High | Yes |
| Elevation of Privilege Vulnerability in MediaTek Wi-Fi Driver | CVE-2016-2453 | High | Yes |
| Remote Denial of Service Vulnerability in Qualcomm Hardware Codec | CVE-2016-2454 | High | Yes |
| Elevation of Privilege in Conscrypt | CVE-2016-2461 CVE-2016-2462 |
Moderate | Yes |
| Elevation of Privilege Vulnerability in OpenSSL & BoringSSL | CVE-2016-0705 | Moderate | Yes |
| Elevation of Privilege Vulnerability in MediaTek Wi-Fi Driver | CVE-2016-2456 | Moderate | Yes |
| Elevation of Privilege in Wi-Fi | CVE-2016-2457 | Moderate | Yes |
| Information Disclosure Vulnerability in AOSP Mail | CVE-2016-2458 | Moderate | Yes |
| Information Disclosure Vulnerability in Mediaserver | CVE-2016-2459 CVE-2016-2460 |
Moderate | Yes |
| Denial of Service Vulnerability in Kernel | CVE-2016-0774 | Low | Yes |
In diesem Monat gibt es auch einige organisatorische Änderungen. So wurde das Security Bulletin umbenannt und der Name „Nexus“ ist künftig nicht mehr mit dabei, da das Sicherheitsupdate auch Lücken schließt, die mit Nicht-Nexus-Devices im Zusammenhang stehen. Eine weitere Neuerung im Android Security Bulletin ist die Erwähnung der betroffenen Geräte. Die Partner-Hersteller wurden über die Schwachstellen informiert und werden ihre Smartphone und Tablets in den folgenden Wochen und Monaten mit dem Update versorgen. Nexus-Nutzer müssen nicht so lange warten und erhalten das Sicherheitspatch über die Luft (OTA) zugesendet. Wer nicht länger darauf warten möchte, findet die passenden Factory Images auf der Google-Entwicklerseite.
(via)