Изследователи по сигурността от „SSD Secure Disclosure“ публикуваха двуетапна верига от експлойти, която постига пълен достъп до ядрото на Android на устройства, работещи с фърмуер за модеми на Unisoc, чрез VoLTE видео разговор, като към момента липсва корекция от производителя на чипсета.
Предписанието, публикувано на 17 август 2026 г., представлява втория етап от веригата, която започна през март 2026 г., когато от SSD разкриха отдалечено изпълнение на код (RCE) в същия фърмуер чрез невалиден SIP видео разговор. За завършване на цялата верига е необходимо атакуващият да контролира частна 4G клетъчна мрежа, а жертвата да отговори на входящото видео повикване.
„Опитахме се да се свържем с производителя по множество канали (имейл и LinkedIn), но не успяхме да получим никакъв отговор“, заявяват от „SSD Secure Disclosure“ в своето съобщение. Разкритието от март 2026 г. съдържаше същото твърдение. Изследването е извършено от независим изследовател по сигурността с псевдоним 0x50594d.
Уязвимостта за ескалация на привилегии е класифицирана като CWE-1189 („Неправилно изолиране на споделени ресурси в система върху чип“), като към момента на публикуване не е назначен CVE идентификатор.
Несъвършенството се намира във фърмуера на модема, споделян от поне три чипсета на Unisoc, сред които T606 (използван в Motorola E13), T612 (използван в Realme C33) и T7250 (намиращ се в Xiaomi Redmi A5).
Unisoc, базиран в Шанхай производител на чипове, известен в миналото като Spreadtrum, доставя компоненти на марки като Motorola, Realme и Xiaomi за устройства, продавани в над 140 страни, се посочва в документа.
Изследователите потвърдиха уязвимостта за ескалация на привилегии на Motorola E13 с инсталирани корекции за сигурност от февруари 2025 г. и на Xiaomi Redmi A5 с инсталирани корекции от януари 2026 г.
Стартирането на пълната верига изисква първоначално компрометиране на ниво модем чрез RCE уязвимостта от март 2026 г., съчетано с контролирана от атакуващия VoLTE инфраструктура и жертва, която приема входящото видео повикване.Изследователите са изградили своята тестова среда за потвърждение на концепцията (PoC), използвайки 4G ядро с отворен код, софтуерно дефинирано радио (SDR) за 4G радиоинтерфейса и специализирани SIM карти.
След като кодът бъде изпълнен на модема, стъпката за ескалация на привилегии работи чрез записване на конфигурация за пълен достъп в модула за защита на паметта (MPU) на ARM архитектурата на модема чрез копроцесорни регистри. Това картографира цялото 32-битово физическо адресно пространство като четимо, записваемо и изпълнимо от контекста на модема, включително страниците, в които се намира ядрото на Android.
Условието, което прави това възможно, е споделеното физическо пространство на паметта между процесора на модема и приложния процесор в рамките на Unisoc SoC, без хардуерно наложена граница, която да пречи на кода в контекста на модема да модифицира паметта на ядрото.
Изследователите потвърдиха изпълнението на код на ниво ядро на тестово устройство, като наблюдаваха изхода на системния лог на ядрото, показващ, че инжектираният злонамерен код е стартиран.
Бюлетинът за сигурност на Android от август 2026 г., публикуван преди това разкритие, не коригира уязвимостта за ескалация на привилегии, нито пък има бюлетин за сигурност от UNISOC, който да я покрива.
Отделно предписание от UNISOC от октомври 2025 г., CVE-2025-31718 (CVSS оценка: 7.5), описва дефект при валидирането на входни данни в модема при същото семейство чипсети, макар да не е ясно дали съответства на разкритието на SSD от март 2026 г.
Собствениците на устройства в момента нямат налична корекция за сигурност или метод за смекчаване на риска и трябва да изчакат обновяване на фърмуера от производителя на съответното устройство.
Разкритието следва независимо изследване, публикувано през ноември 2025 г. от Kaspersky ICS CERT, което документира същото архитектурно условие при различен чип на Unisoc – UIS7862A, използван в мултимедийни системи за автомобили. След като получава възможност за изпълнение на код на модема чрез отделна уязвимост, екипът на Kaspersky също успява да достигне и модифицира работещото ядро на Android, експлоатирайки споделеното физическо адресно пространство на модема и приложния процесор.
Kaspersky описва един от своите пътища за странично движение, включващ скрит контролер за директен достъп до паметта (DMA), като хардуерен проблем, който не може да бъде отстранен чрез софтуерно обновяване. Методът с модула за защита на паметта (MPU), използван във веригата на SSD, по принцип е адресируем чрез промяна на фърмуера, въпреки че UNISOC не са поели ангажимент за такова обновяване.
Координирана уязвимост в модеми на Unisoc, разкрита от Check Point Research през 2022 г. (CVE-2022-20210), бе коригирана от UNISOC и разпространена чрез Бюлетина за сигурност на Android. Двете текущо разкрити уязвимости не разполагат с подобна гаранция.