← back
CVE-2024-32896highunder attackCWE-783

CVE-2024-32896

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.1epss 3.0%
from disclosure to weapon
Published on NVDJun 13
CISA KEVJun 13
exploitation probability
3.0%top 14% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2024-07-04

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de elevação de privilégio local no firmware de dispositivos Google Pixel, decorrente de um erro de lógica que permite contornar uma verificação de segurança sem exigir privilégios de execução adicionais. A CISA confirma exploração ativa e limitada, direcionada (targeted), o que justifica a entrada no catálogo KEV apesar da falta de detalhes técnicos públicos — o Google manteve a referência interna do bug (A-324321147) marcada como não divulgada.

Technical detail

A descrição oficial do Google é deliberadamente vaga: 'possível forma de contornar [algo] devido a um erro de lógica no código'. O bulletin de Pixel de junho de 2024 classifica a CVE-2024-32896 como Elevação de Privilégio (EoP) de severidade High, associada ao subcomponente listado como 'Pixel Firmwire' (firmware). O bug ID da Google é A-324321147, marcado com asterisco — ou seja, não há changelist pública ou patch visível no AOSP; a correção está embutida nos binários de firmware distribuídos para Pixel.

How it’s exploited

O vetor CVSS (AV:N/AC:H/PR:N/UI:N) descreve uma condição de rede sem necessidade de privilégios prévios, mas a própria descrição do fornecedor caracteriza o impacto como escalonamento de privilégio local e exige interação do usuário para a exploração — uma combinação que sinaliza uma cadeia de ataque específica (provavelmente componente de firmware com alguma superfície acessível remotamente, combinada a uma ação do usuário para completar o bypass), não um ataque de rede trivial e não interativo. Não há writeup técnico público detalhando o mecanismo exato do bypass nem prova de conceito conhecida.

Versions

Affected
Dispositivos Google Pixel com nível de patch de segurança (security patch level) anterior a 2024-06-05.
Fixed in
Security patch level 2024-06-05 ou posterior.

How to protect

O advisory oficial recomenda aplicar as atualizações de patch level 2024-06-05 ou posterior, que corrigem esta e as demais vulnerabilidades listadas no bulletin de junho de 2024. Não há flag de configuração, workaround ou controle compensatório documentado pelo fornecedor — a correção está embutida no firmware/binário de driver do Pixel, distribuído via atualização OTA. A CISA determinou prazo de mitigação até 04/07/2024 para agências federais dos EUA, reforçando que a única ação validada é a atualização; não há indicação de que remover componentes ou aplicar WAF tenha qualquer efeito, já que a falha está no firmware do dispositivo, não em uma aplicação de rede.

How to detect

Não há indicadores de comprometimento (IOCs), assinaturas ou padrões de log divulgados publicamente para esta CVE. O único sinal oficial é a nota do próprio Google no bulletin afirmando 'há indicações de que a CVE-2024-32896 pode estar sob exploração limitada e direcionada' — sem detalhar telemetria, artefatos ou comportamento observável no dispositivo. Na prática, não existe hoje um método confiável de detecção retroativa fora de telemetria interna do fabricante.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
there is a possible way to bypass due to a logic error in the code. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is needed for exploitation.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
Google · Android