谷歌于周一披露,影响Android设备中使用的开源高通组件的高严重性安全漏洞已在野外被恶意利用。
该漏洞为CVE-2026-21385(CVSS评分:7.8),是Graphics组件中的缓冲区越界读取问题。
高通在公告中描述该漏洞为"在添加用户提供的数据时未检查可用缓冲区空间导致的内存损坏",将其定义为整数溢出问题。
这家芯片制造商表示,该漏洞是谷歌Android安全团队于2025年12月18日向其报告的。客户于2026年2月2日收到了安全缺陷通知。
目前尚无该漏洞在野外被利用方式的详细信息。不过,谷歌在其月度Android安全公告中承认"有迹象表明CVE-2026-21385可能正在遭受有限的定向攻击"。
谷歌2026年3月更新总共包含129个漏洞的补丁,其中包括系统组件中的一个关键漏洞(CVE-2026-0006),该漏洞可能导致远程代码执行,且无需任何额外权限或用户交互。相比之下,谷歌在2026年1月修复了一个Android漏洞,上月则没有修复任何漏洞。
谷歌还修补了多个关键级别的漏洞:Framework中的权限提升漏洞(CVE-2026-0047)、System中的拒绝服务攻击漏洞(CVE-2025-48631),以及Kernel组件中的七个权限提升漏洞(CVE-2024-43859、CVE-2026-0037、CVE-2026-0038、CVE-2026-0027、CVE-2026-0028、CVE-2026-0030和CVE-2026-0031)。
Android安全公告包含两个补丁级别——2026-03-01和2026-03-05——为Android合作伙伴提供灵活性,以便在不同设备上更快地解决常见漏洞。
第二个补丁级别包括对Kernel组件的修复,以及来自Arm、Imagination Technologies、联发科、高通和紫光展锐的修复。
Q&A
Q1:CVE-2026-21385漏洞是什么?影响哪些设备?
A:CVE-2026-21385是一个影响Android设备中高通Graphics组件的高严重性安全漏洞,CVSS评分为7.8分。它是一个缓冲区越界读取问题,由于在添加用户提供的数据时未检查可用缓冲区空间导致内存损坏。该漏洞影响使用高通组件的Android设备。
Q2:这个漏洞目前被如何利用?
A:谷歌确认该漏洞已在野外被恶意利用,但目前尚未公开具体的利用方式。谷歌在安全公告中表示"有迹象表明CVE-2026-21385可能正在遭受有限的定向攻击",说明攻击范围相对有限且具有针对性。
Q3:谷歌2026年3月更新修复了多少个漏洞?
A:谷歌2026年3月安全更新总共修复了129个漏洞,包括一个可能导致远程代码执行的关键系统组件漏洞、多个权限提升漏洞和拒绝服务攻击漏洞等。更新提供了两个补丁级别,以便Android合作伙伴能够更灵活地在不同设备上部署安全修复。
好文章,需要你的鼓励
穆拉蒂时隔18个月首次接受重大媒体采访,介绍其创立的Thinking Machines Lab正在开发的"交互模型"。该模型能以200毫秒间隔处理音频、文本和视频流,捕捉人类交流中的中断、修正和停顿。她还谈及OpenAI"政变周"经历,强调行业决策权过于集中的担忧,并回应了公司近期研究人员离职问题,表示这是初创实验室的正常波动。
STATE16研究院这篇综述发现,物理AI系统存在"静默失效"风险——AI以高度自信执行基于错误世界信息的动作,却不触发任何报警,并提出在AI输出与物理执行之间建立独立授权层的框架。
本期《Quick Charge》播客涵盖多个热点话题:特斯拉疑似试图删除FSD欺诈相关证据以规避巨额赔付;卡特彼勒持续推进建筑领域电气化布局;住宅太阳能30%税收抵免即将到期。此外,嘉宾Tom Pacheco就高压系统与电池技术培训展开探讨,强调电动车技术人才培养的紧迫性。节目同时提醒有意安装太阳能的用户尽快行动,可通过EnergySage平台比较多家安装商报价。
UIUC与微软联合研发的OpenWebRL框架让4B小模型仅凭400条初始数据,通过在真实网站上边做边学的强化学习方式,在网页智能体基准上超越了用27万条数据训练的竞争对手。