Investigadores de seguridad en SSD Secure Disclosure han revelado una cadena de exploits de dos etapas que permite obtener acceso completo al kernel de Android en dispositivos que utilizan firmware de módem Unisoc, mediante una llamada de video VoLTE. Esta vulnerabilidad afecta a una amplia gama de teléfonos inteligentes, incluyendo modelos populares de Motorola, Realme y Xiaomi que integran chipsets como el T606, T612 y T7250.

La cadena de ataque se inicia con una ejecución remota de código (RCE) a través de una llamada de video SIP malformada, divulgada inicialmente en marzo de 2026. La segunda etapa, publicada en agosto de 2026, escala privilegios para lograr el acceso al kernel. Para que el ataque sea exitoso, el atacante necesita controlar una red celular 4G privada y la víctima debe responder la llamada de video entrante. La falla de escalada de privilegios se clasifica como CWE-1189 (Aislamiento Inadecuado de Recursos Compartidos en un Sistema en Chip) y, al momento de la publicación, no se le ha asignado un identificador CVE.

Técnicamente, el exploit funciona escribiendo una configuración de acceso total en la Unidad de Protección de Memoria (MPU) ARM del módem, mapeando todo el espacio de direcciones físicas de 32 bits como legible, escribible y ejecutable desde el contexto del módem. Esto es posible debido a un espacio de memoria física compartido entre el procesador del módem y el procesador de la aplicación dentro del SoC Unisoc, sin una barrera impuesta por hardware que impida que el código del módem modifique la memoria del kernel. Se ha confirmado la ejecución de código a nivel de kernel en dispositivos de prueba con parches de seguridad de febrero de 2025 y enero de 2026, y lamentablemente, Unisoc no ha respondido a los intentos de contacto de los investigadores.

Actualmente, no existe un parche disponible ni una mitigación oficial por parte de Unisoc o los fabricantes de los dispositivos afectados. Esto deja a los usuarios vulnerables a un ataque si cumplen las condiciones mencionadas. El Boletín de Seguridad de Android de agosto de 2026 no aborda esta vulnerabilidad, y Unisoc no ha emitido un boletín de seguridad específico para ella. Los propietarios de dispositivos deben estar atentos a futuras actualizaciones de firmware de sus fabricantes.

Qué significa para tu empresa: La existencia de exploits de bajo nivel como este subraya la importancia crítica de la seguridad de los dispositivos móviles, incluso aquellos que no son de propiedad corporativa pero que acceden a recursos empresariales. Un dispositivo comprometido podría ser una puerta de entrada para ataques más amplios dentro de la red corporativa. En Ingeniería Telemática S.A.S., la implementación de una robusta protección de endpoints EDR/XDR es fundamental para detectar y responder a actividades maliciosas en cualquier dispositivo conectado a su ecosistema, garantizando una defensa proactiva contra amenazas avanzadas.

Fuente original: The Hacker News — ver artículo →

#zero-day#exploits#malware#cve#parches-seguridad