文章总结: 紫光展锐VoLTE视频通话漏洞利用链可获Android内核完全访问。两阶段攻击:先远程代码执行获调制解调器控制,再通过共享物理内存权限提升。影响T606/T612/T7250芯片及摩托罗拉/Realme/小米设备。需攻击者控制4G网络且受害者接听视频通话。目前无补丁,用户应关注固件更新。 综合评分: 81 文章分类: 漏洞分析,威胁情报,移动安全,渗透测试,红队
紫光展锐 VoLTE 视频通话漏洞利用链可能使攻击者获得完整的 Android 内核访问权限
Rhinoer Rhinoer
犀牛安全
2026年8月21日 00:00 北京
在小说阅读器读本章
去阅读
SSD Secure Disclosure 的安全研究人员发布了一条两阶段的漏洞利用链,该漏洞利用链可通过 VoLTE 视频通话在运行 Unisoc 调制解调器固件的设备上实现对 Android 内核的完全访问权限,而芯片组制造商尚未修复此漏洞。
该安全公告于2026年8月17日发布,是始于2026年3月的一系列攻击活动的第二阶段。当时,SSD披露了攻击者可以利用同一固件通过恶意SIP视频通话执行远程代码的漏洞。要完成整个攻击链,攻击者需要控制一个私有的4G蜂窝网络,并且受害者需要接听来电视频通话。
SSD Secure Disclosure 在其公告中表示:“我们已尝试通过多种渠道(电子邮件和 LinkedIn)联系供应商,但一直未能收到任何回复。”
2026年3月的披露文件中包含了相同的声明。这项研究是由一位使用用户名0x50594d的独立安全研究人员进行的。
该权限提升漏洞被归类为 CWE-1189,片上系统共享资源隔离不当,截至发布时尚未分配 CVE 标识符。
该漏洞存在于至少三款紫光展锐芯片组共享的调制解调器固件中,其中包括摩托罗拉 E13 中使用的 T606、Realme C33 中使用的 T612 以及小米 Redmi A5 中使用的 T7250。
据公告显示,总部位于上海的芯片制造商紫光展锐(原名展讯)为摩托罗拉、Realme 和小米等品牌提供零部件,这些品牌的设备销往 140 多个国家。
研究人员在搭载 2025 年 2 月安全补丁的摩托罗拉 E13 和搭载 2026 年 1 月补丁的小米 Redmi A5 上证实了权限提升漏洞。
要完成整个攻击链,首先需要利用 2026 年 3 月的远程代码执行漏洞获得调制解调器级别的立足点,然后还需要攻击者控制的 VoLTE 基础设施以及接听来电视频通话的受害者。
研究人员使用开源 4G 核心网络、用于 4G 无线电接口的软件定义无线电和专用 SIM 卡构建了他们的概念验证环境。
一旦代码在调制解调器上运行,权限提升步骤就会通过协处理器寄存器向调制解调器的 ARM 内存保护单元写入完全访问配置,将整个 32 位物理地址空间映射为从调制解调器上下文中可读、可写和可执行,包括 Android 内核所在的页面。
实现这一目标的条件是 Unisoc SoC 内的调制解调器处理器和应用处理器共享物理内存空间,并且没有硬件强制边界阻止调制解调器上下文代码修改内核内存。
研究人员通过观察内核日志输出,证实了在测试设备上内核级代码的执行,结果显示注入的有效载荷已经运行。
在本次披露之前发布的 2026 年 8 月 Android 安全公告没有提及权限提升漏洞,而且紫光展锐的任何安全公告也没有涵盖该漏洞。
紫光展锐在 2025 年 10 月发布的另一份安全公告 CVE-2025-31718(CVSS 评分:7.5)描述了同一芯片组系列上的调制解调器输入验证漏洞,但目前尚不清楚它是否与 2026 年 3 月披露的 SSD 漏洞相对应。
目前设备用户没有可用的补丁或缓解措施,应留意设备制造商发布的固件更新。
此次披露源于卡巴斯基ICS CERT于2025年11月发布的一项独立研究。该研究记录了另一款紫光展锐芯片UIS7862A(用于车载信息娱乐系统)上存在的相同架构问题。卡巴斯基团队在利用另一个漏洞执行调制解调器代码后,又通过利用调制解调器和应用处理器共享的物理地址空间,成功访问并修改了正在运行的Android内核。
卡巴斯基将其中一种横向移动路径(涉及隐藏的直接内存访问外设)描述为硬件级问题,无法通过软件更新修复。固态硬盘链中使用的内存保护单元(MPU)路径原则上可以通过固件更改来解决,但紫光展锐尚未承诺发布此类更新。
Check Point Research 于 2022 年发现的Unisoc 调制解调器协同漏洞CVE-2022-20210 已由 UNISOC 修复,并通过 Android 安全公告发布。而目前披露的两个漏洞尚无此类保证。
信息来源:ThehackerNews
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀牛安全 Rhinoer Rhinoer《紫光展锐 VoLTE 视频通话漏洞利用链可能使攻击者获得完整的 Android 内核访问权限》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论