#8月·每日幸运签#

一通视频通话,手机内核就被别人拿走?这不是电影,而是真实存在的漏洞利用链。

打开网易新闻 查看精彩图片

安全研究机构SSD Secure Disclosure披露,紫光展锐调制解调器固件中存在一个两阶段漏洞链,攻击者可以从零开始,最终完全控制Android内核。芯片厂商至今没有给出修复方案,甚至没有回应。

打开网易新闻 查看精彩图片

攻击分两步走。第一步是今年3月曝光的远程代码执行漏洞:发一个畸形的SIP视频通话请求,就能在调制解调器上执行代码。第二步是这次公开的权限提升漏洞:把调制解调器级别的执行能力,升级成对整个Android内核的读写和执行力。

打开网易新闻 查看精彩图片

当然,条件也苛刻:攻击者需要先控制一个私有4G蜂窝网络,还得确保受害者接听那个视频通话。

SSD在公告里说,他们通过邮件和LinkedIn联系过紫光展锐,但没收到任何回复。研究由化名0x50594d的独立研究员完成。

这个提权漏洞属于CWE-1189(片上系统共享资源隔离不当),目前没有CVE编号。它藏在至少三款芯片共用的调制解调器固件中:摩托罗拉E13的T606、realme C33的T612、小米红米A5的T7250。研究者在2025年2月补丁的E13和2026年1月补丁的红米A5上确认了漏洞。

漏洞的核心很硬核:紫光展锐SoC里,调制解调器和应用处理器共享物理内存,却没有硬件强制的隔离边界。攻击者一旦在调制解调器上跑起代码,就能通过协处理器寄存器,把ARM内存保护单元配置成全访问权限。整个32位物理地址空间变成可读、可写、可执行——包括Android内核所在的页面。

研究人员用开源4G核心网、软件定义无线电和专用SIM卡搭了个专用网络,成功在内核日志里看到注入代码运行的痕迹。

但最扎心的是:目前没有任何修复方案。2026年8月的Android安全公告没提它,紫光展锐的安全公告也没提。厂商去年10月修过一个同类调制解调器漏洞(CVE-2025-31718),但和这次披露的并无关联。

类似问题早有先例。卡巴斯基2025年11月在车载芯片UIS7862A上发现了同样的架构缺陷,也用共享内存改写了Android内核。卡巴斯基当时认为,其中一条横向移动路径是硬件级问题,软件更新修不掉。SSD这次走的MPU路径,理论上可以靠固件修复,但紫光展锐至今没有承诺。

普通用户能做的不多,唯一指望就是设备厂商尽快推送固件更新。