Шкідливого відеодзвінка може бути достатньо для злому кількох популярних Android-пристроїв. Дослідник продемонстрував, що низка бюджетних смартфонів на базі систем на чипі (SoC) Unisoc вразлива до експлойтів у прошивці модема, які можуть надати зловмисникам root-доступ.
Незалежний дослідник безпеки, який використовує псевдонім 0x50594d, продемонстрував злам Android-смартфона за допомогою відеодзвінка жертві.
Під час експерименту дослідник зламав Realme C33, а також підтвердив працездатність експлойта на Xiaomi Redmi A5 з оновленням безпеки від 1 січня 2026 року та Motorola E13 з оновленням від 1 лютого 2025 року.
Повідомляється, що вразливість міститься в прошивці модема, яка використовується одразу в кількох системах на чипі Unisoc Technologies: T612, T616, T606 і T7250. Ці чипи широко встановлюються у смартфонах початкового рівня.
«У прошивці модема Unisoc виявлено критичну вразливість, яка дозволяє виконувати довільний код із привілеями ядра з контексту модема», – йдеться в попередженні SSD Secure Disclosure, програми з пошуку вразливостей та відповідального розкриття інформації.
Unisoc – великий китайський розробник чипів без власного виробництва зі штаб-квартирою в Шанхаї та четвертий за величиною постачальник процесорів після MediaTek, Qualcomm і Apple, згідно з даними Counterpoint. Компанія спеціалізується на рішеннях для мобільного зв’язку, Інтернету речей та чипсетах для розумних пристроїв. Її технології використовуються в пристроях багатьох великих брендів, зокрема Honor, realme, vivo, Samsung і Motorola.
Unisoc не відповіла на спроби дослідника повідомити про вразливість. У результаті повний код proof-of-concept (PoC), який демонструє можливість експлуатації проблеми, був опублікований разом із повідомленням про вразливість.
Proof-of-concept повністю створили та протестували в контрольованій дослідником інфраструктурі VoLTE (Voice over LTE) із використанням пристроїв із root-доступом. Водночас пристрій атакувальника реєструвався в мережі так само, як звичайний користувацький смартфон.
Експлойт базується на надсиланні спеціально сформованих некоректних сигнальних повідомлень VoLTE, які відрізняються від повідомлень, що генеруються звичайними застосунками для дзвінків. Атаку не тестували в реальній мережі мобільного оператора, тому поки не підтверджено, чи працюватиме експлойт за таких умов.
Експлойт використовує недостатню ізоляцію між пам’яттю модема та пам’яттю ядра Android під час доступу з контексту виконання модема.
Вразливість описується як «неправильна ізоляція спільних ресурсів у системі на чипі». Її експлуатація може призвести до локального підвищення привілеїв, зокрема надати можливість змінювати код ядра операційної системи.
«Зловмисник, який отримує можливість виконувати код на модемі, може читати та записувати дані в усій пам’яті, вимкнувши захист першої області блока захисту пам’яті (MPU) з ідентифікатором 0», – пояснюється в повідомленні про вразливість.
Для зв’язку з жертвою атакувальник може використовувати звичайний смартфон. Головна вимога – можливість здійснювати відеодзвінки. Для запуску коду експлойта також потрібен додатковий пристрій.
Для встановлення дзвінка смартфон використовує Session Initiation Protocol (SIP), стандартний протокол, за допомогою якого мережі керують телефонними викликами.
Перед здійсненням дзвінка зловмисник модифікує кілька повідомлень для встановлення з’єднання (SIP INVITE), щоб кожне з них містило шкідливий код. Він вбудовується в поля тіла повідомлення, які зазвичай використовуються для передавання даних, необхідних для налаштування дзвінка та медіаз’єднання.
Оскільки кожне повідомлення може містити лише обмежений обсяг даних, корисне навантаження розділяється між кількома повідомленнями INVITE на фрагменти приблизно по 1200 байтів.
Після цього зловмисник ініціює дзвінок. Якщо жертва відповідає на відеодзвінок, модем починає обробляти отримані дані та ненавмисно запускає прихований у них код.
Спочатку запускається початкове корисне навантаження, яке дослідник називає «egg hunter». Воно знаходить розкидані в пам’яті модема фрагменти та збирає з них основний код корисного навантаження. У результаті модем отримує можливість читати та записувати дані в усій пам’яті смартфона, після чого експлойт фактично може модифікувати ядро системи.
Цей експлойт схожий на іншу вразливість віддаленого виконання коду у тій самій прошивці, яку розкрили раніше цього року. У тому випадку використовувалося переповнення стека для перезапису вказівників функцій.
Інформацію про нову вразливість опублікували 17 серпня 2026 року. На момент розкриття їй не було присвоєно номер CVE, а інформації про доступне виправлення не повідомлялося.
Дослідник неодноразово намагався повідомити Unisoc про проблему електронною поштою та через LinkedIn, однак відповіді не отримав.