SSD Secure Disclosure 17 августа 2026 года опубликовала описание двухступенчатой атаки на устройства с модемной прошивкой Unisoc. Цепочка начинается со специально сформированного видеовызова SIP в сети VoLTE и заканчивается исполнением кода на уровне ядра Android. Исследование провёл независимый специалист под псевдонимом 0x50594d. Первая ступень была раскрыта в марте 2026 года, вторая получила классификацию CWE-1189: «Неправильная изоляция совместно используемых ресурсов в системе на кристалле». На момент публикации для повышения привилегий не существовало номера CVE, исправления или доступного владельцам устройств способа защиты.

SSD Secure Disclosure пыталась связаться с производителем по электронной почте и через LinkedIn, но ответа не получила. Та же информация сопровождала мартовское раскрытие первой уязвимости. «Мы пытались связаться с производителем по нескольким каналам, включая электронную почту и LinkedIn, но так и не смогли получить ответ», — сообщила SSD Secure Disclosure. UNISOC также не объявила о планах выпустить новую прошивку.
Первая ступень направлена на модем. Атакующий отправляет некорректно сформированный входящий SIP-видеовызов VoLTE и после его обработки получает удалённое исполнение кода в модемной прошивке. Без этого плацдарма вторая уязвимость бесполезна: повышение привилегий запускается кодом, который уже работает в контексте модема. Затем атака покидает изолированную, как предполагалось при проектировании, сотовую подсистему и добирается до памяти действующего ядра Android.
Для полной атаки одного номера телефона недостаточно. Злоумышленнику нужны частная сеть 4G, подконтрольная инфраструктура VoLTE, возможность направить жертве вредоносный видеовызов и успешная эксплуатация мартовской ошибки. Пользователь при этом должен ответить на звонок. В лабораторной установке исследователи собрали открытую реализацию ядра сети 4G, подключили программно-определяемую радиосистему для создания радио-интерфейса и использовали специализированные SIM-карты. Набор условий серьёзный: это сценарий для подготовленной операции, а не случайная атака через обычную сотовую сеть.
Получив управление модемом, эксплойт обращается к регистрам сопроцессора и записывает конфигурацию полного доступа в ARM Memory Protection Unit, то есть модуль защиты памяти модема. После этого всё 32-битное физическое адресное пространство отображается с правами чтения, записи и исполнения. Код из модемного контекста находит физические страницы, где размещено работающее ядро Android, меняет их содержимое и запускает внедрённую нагрузку уже с полномочиями ядра. Исследователи проверили результат по журналу ядра: в нём появилась запись, созданная исполненным payload-кодом.
Причина такого перехода лежит в устройстве систем на кристалле Unisoc. Модемный и прикладной процессоры пользуются общим физическим адресным пространством, а действенной аппаратной границы, которая запретила бы модему менять память ядра, нет. Поэтому захват сотового процессора способен перерасти в контроль над Android на уровне операционной системы. Полномочия ядра позволяют вмешиваться в системную память и обходить защитные механизмы, рассчитанные на приложения и обычные пользовательские процессы.
Команда Kaspersky независимо получила похожий результат, начав с другой уязвимости, дававшей исполнение кода на модеме. Исследователи Kaspersky тоже дошли до работающего ядра Android и смогли его изменить благодаря общему физическому пространству модемного и прикладного процессоров. Один из найденных ими путей бокового перемещения проходил через скрытое периферийное устройство Direct Memory Access, или DMA. Kaspersky сочла этот маршрут аппаратной ошибкой, которую нельзя закрыть программным обновлением. Метод SSD устроен иначе: он меняет настройки MPU модема и теоретически может быть заблокирован новой прошивкой, хотя UNISOC выпуск такого обновления не подтвердила.
Уязвимая модемная прошивка используется как минимум в трёх наборах микросхем: Unisoc T606, установленном, в частности, в Motorola E13; T612, встречающемся в Realme C33; и T7250 из Xiaomi Redmi A5. Повышение привилегий непосредственно проверили на Motorola E13 с уровнем исправлений безопасности за февраль 2025 года и Xiaomi Redmi A5 с уровнем за январь 2026 года. Шанхайская Unisoc, ранее носившая название Spreadtrum, поставляет компоненты Motorola, Realme, Xiaomi и другим производителям. По данным бюллетеня SSD, устройства с её компонентами продаются более чем в 140 странах.
В октябре 2025 года UNISOC выпустила отдельное уведомление об уязвимости CVE-2025-31718 с оценкой 7,5 по шкале CVSS. Она связана с недостаточной проверкой входных данных модемом и затрагивает то же семейство чипсетов. Остаётся неясным, совпадает ли CVE-2025-31718 с модемной ошибкой удалённого исполнения кода, которую SSD раскрыла в марте 2026 года. Более ранний случай развивался иначе: в 2022 году Check Point Research нашла уязвимость модема Unisoc CVE-2022-20210, согласовала раскрытие с UNISOC, после чего производитель подготовил патч, а исправление распространили через Android Security Bulletin.
Августовский Android Security Bulletin за 2026 год вышел до публикации SSD от 17 августа и не содержал исправления повышения привилегий. В бюллетенях безопасности UNISOC эта ошибка тоже отсутствовала. Для мартовского модемного RCE и августовского перехода к ядру не было ни согласованной схемы распространения патчей, как в случае CVE-2022-20210, ни обещания со стороны производителя. Владельцам Motorola E13, Realme C33, Xiaomi Redmi A5 и других аппаратов на T606, T612 или T7250 оставалось следить за обновлениями прошивки от бренда своего устройства: самостоятельного обходного решения, прямой меры защиты или готового патча на 17 августа 2026 года не существовало.

Изображение носит иллюстративный характер
SSD Secure Disclosure пыталась связаться с производителем по электронной почте и через LinkedIn, но ответа не получила. Та же информация сопровождала мартовское раскрытие первой уязвимости. «Мы пытались связаться с производителем по нескольким каналам, включая электронную почту и LinkedIn, но так и не смогли получить ответ», — сообщила SSD Secure Disclosure. UNISOC также не объявила о планах выпустить новую прошивку.
Первая ступень направлена на модем. Атакующий отправляет некорректно сформированный входящий SIP-видеовызов VoLTE и после его обработки получает удалённое исполнение кода в модемной прошивке. Без этого плацдарма вторая уязвимость бесполезна: повышение привилегий запускается кодом, который уже работает в контексте модема. Затем атака покидает изолированную, как предполагалось при проектировании, сотовую подсистему и добирается до памяти действующего ядра Android.
Для полной атаки одного номера телефона недостаточно. Злоумышленнику нужны частная сеть 4G, подконтрольная инфраструктура VoLTE, возможность направить жертве вредоносный видеовызов и успешная эксплуатация мартовской ошибки. Пользователь при этом должен ответить на звонок. В лабораторной установке исследователи собрали открытую реализацию ядра сети 4G, подключили программно-определяемую радиосистему для создания радио-интерфейса и использовали специализированные SIM-карты. Набор условий серьёзный: это сценарий для подготовленной операции, а не случайная атака через обычную сотовую сеть.
Получив управление модемом, эксплойт обращается к регистрам сопроцессора и записывает конфигурацию полного доступа в ARM Memory Protection Unit, то есть модуль защиты памяти модема. После этого всё 32-битное физическое адресное пространство отображается с правами чтения, записи и исполнения. Код из модемного контекста находит физические страницы, где размещено работающее ядро Android, меняет их содержимое и запускает внедрённую нагрузку уже с полномочиями ядра. Исследователи проверили результат по журналу ядра: в нём появилась запись, созданная исполненным payload-кодом.
Причина такого перехода лежит в устройстве систем на кристалле Unisoc. Модемный и прикладной процессоры пользуются общим физическим адресным пространством, а действенной аппаратной границы, которая запретила бы модему менять память ядра, нет. Поэтому захват сотового процессора способен перерасти в контроль над Android на уровне операционной системы. Полномочия ядра позволяют вмешиваться в системную память и обходить защитные механизмы, рассчитанные на приложения и обычные пользовательские процессы.
Команда Kaspersky независимо получила похожий результат, начав с другой уязвимости, дававшей исполнение кода на модеме. Исследователи Kaspersky тоже дошли до работающего ядра Android и смогли его изменить благодаря общему физическому пространству модемного и прикладного процессоров. Один из найденных ими путей бокового перемещения проходил через скрытое периферийное устройство Direct Memory Access, или DMA. Kaspersky сочла этот маршрут аппаратной ошибкой, которую нельзя закрыть программным обновлением. Метод SSD устроен иначе: он меняет настройки MPU модема и теоретически может быть заблокирован новой прошивкой, хотя UNISOC выпуск такого обновления не подтвердила.
Уязвимая модемная прошивка используется как минимум в трёх наборах микросхем: Unisoc T606, установленном, в частности, в Motorola E13; T612, встречающемся в Realme C33; и T7250 из Xiaomi Redmi A5. Повышение привилегий непосредственно проверили на Motorola E13 с уровнем исправлений безопасности за февраль 2025 года и Xiaomi Redmi A5 с уровнем за январь 2026 года. Шанхайская Unisoc, ранее носившая название Spreadtrum, поставляет компоненты Motorola, Realme, Xiaomi и другим производителям. По данным бюллетеня SSD, устройства с её компонентами продаются более чем в 140 странах.
В октябре 2025 года UNISOC выпустила отдельное уведомление об уязвимости CVE-2025-31718 с оценкой 7,5 по шкале CVSS. Она связана с недостаточной проверкой входных данных модемом и затрагивает то же семейство чипсетов. Остаётся неясным, совпадает ли CVE-2025-31718 с модемной ошибкой удалённого исполнения кода, которую SSD раскрыла в марте 2026 года. Более ранний случай развивался иначе: в 2022 году Check Point Research нашла уязвимость модема Unisoc CVE-2022-20210, согласовала раскрытие с UNISOC, после чего производитель подготовил патч, а исправление распространили через Android Security Bulletin.
Августовский Android Security Bulletin за 2026 год вышел до публикации SSD от 17 августа и не содержал исправления повышения привилегий. В бюллетенях безопасности UNISOC эта ошибка тоже отсутствовала. Для мартовского модемного RCE и августовского перехода к ядру не было ни согласованной схемы распространения патчей, как в случае CVE-2022-20210, ни обещания со стороны производителя. Владельцам Motorola E13, Realme C33, Xiaomi Redmi A5 и других аппаратов на T606, T612 или T7250 оставалось следить за обновлениями прошивки от бренда своего устройства: самостоятельного обходного решения, прямой меры защиты или готового патча на 17 августа 2026 года не существовало.