Cadena de explotación en VoLTE de Unisoc puede otorgar acceso total al kernel de Android

Investigadores de seguridad de SSD Secure Disclosure han dado a conocer una cadena de explotación en dos etapas que consigue acceso total al kernel de Android en dispositivos que emplean firmware de módem de Unisoc, mediante una videollamada VoLTE, sin que el fabricante de chips haya lanzado una corrección. El aviso, publicado el 17 de agosto de 2026, constituye la segunda fase de una cadena que comenzó en marzo de 2026, cuando SSD reveló una ejecución remota de código en el mismo firmware a través de una llamada SIP malformada. Para completar toda la cadena se requiere que el atacante controle una red celular 4G privada y que la víctima responda a la videollamada entrante.

Hemos intentado contactar al proveedor a través de múltiples canales (correo electrónico y LinkedIn), pero no hemos recibido ninguna respuesta.

La divulgación de marzo de 2026 incluía la misma declaración. La investigación fue realizada por un investigador de seguridad independiente que utiliza el alias 0x50594d.

La vulnerabilidad de escalada de privilegios se clasifica como CWE-1189, que corresponde a aislamiento inadecuado de recursos compartidos en un sistema en un chip, y hasta la fecha de publicación no se le ha asignado un identificador CVE. El fallo radica en el firmware del módem compartido por al menos tres conjuntos de chips de Unisoc, entre ellos el T606 presente en el Motorola E13, el T612 del Realme C33 y el T7250 del Xiaomi Redmi A5.

Unisoc, un fabricante de chips con sede en Shanghái, anteriormente conocido como Spreadtrum, suministra componentes a marcas como Motorola, Realme y Xiaomi para dispositivos vendidos en más de 140 países, según el aviso. Los investigadores confirmaron la falla de escalada de privilegios en un Motorola E13 con el parche de seguridad de febrero de 2025 y en un Xiaomi Redmi A5 con el parche de enero de 2026.

Para ejecutar la cadena completa se necesita un punto de apoyo a nivel de módem desde la vulnerabilidad de ejecución remota de código de marzo de 2026, junto con infraestructura VoLTE controlada por el atacante y una víctima que conteste la videollamada entrante. Los investigadores construyeron su entorno de prueba utilizando una red central 4G de código abierto, una radio definida por software para la interfaz de radio 4G y tarjetas SIM especializadas.

Una vez que el código se ejecuta en el módem, el paso de escalada de privilegios funciona escribiendo una configuración de acceso completo a la Unidad de Protección de Memoria ARM del módem a través de registros de coprocesador, mapeando todo el espacio de direcciones físicas de 32 bits como legible, escribible y ejecutable desde el contexto del módem, incluidas las páginas donde reside el kernel de Android. La condición que hace esto posible es un espacio de memoria física compartido entre el procesador del módem y el procesador de aplicaciones dentro del SoC de Unisoc, sin un límite impuesto por hardware que impida que el código del contexto del módem modifique la memoria del kernel.

Los investigadores confirmaron la ejecución de código a nivel de kernel en un dispositivo de prueba al observar la salida del registro del kernel que mostraba que la carga útil inyectada se había ejecutado. El Boletín de Seguridad de Android de agosto de 2026, publicado antes de esta divulgación, no aborda la vulnerabilidad de escalada de privilegios, y ningún boletín de seguridad de UNISOC la cubre.

Un aviso separado de UNISOC de octubre de 2025, CVE-2025-31718 (puntuación CVSS: 7.5), describe una falla de validación de entrada del módem en la misma familia de chips, aunque no está claro si corresponde a la divulgación de SSD de marzo de 2026. Los propietarios de dispositivos actualmente no tienen ningún parche o mitigación disponible y deben estar atentos a una actualización de firmware de su fabricante de dispositivos.

La divulgación sigue a una investigación independiente publicada en noviembre de 2025 por Kaspersky ICS CERT, que documentó la misma condición arquitectónica en un chip de Unisoc diferente, el UIS7862A, que se encuentra en las unidades de cabeza de vehículos. Después de obtener la ejecución de código del módem a través de una vulnerabilidad separada, el equipo de Kaspersky también pudo alcanzar y modificar el kernel de Android en ejecución explotando el espacio de direcciones físicas compartido del módem y el procesador de aplicaciones.

Kaspersky describió una de sus rutas de movimiento lateral, que involucra un periférico oculto de Acceso Directo a Memoria, como un problema a nivel de hardware no solucionable mediante una actualización de software. La ruta de la Unidad de Protección de Memoria utilizada en la cadena de SSD es en principio abordable mediante un cambio de firmware, aunque no se ha comprometido ninguna actualización de este tipo por parte de UNISOC. Una vulnerabilidad coordinada del módem de Unisoc descubierta por Check Point Research en 2022, CVE-2022-20210, fue parcheada por UNISOC y distribuida a través del Boletín de Seguridad de Android. Las dos vulnerabilidades actualmente divulgadas no tienen tal garantía.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *