安全研究人員 SSD Secure Disclosure 公布了一個兩階段的漏洞鏈,透過視訊通話(VoLTE)成功在運行 Unisoc 數據機韌體的裝置上獲得完整的 Android 核心存取權,而晶片製造商尚未提供修補程式。

該安全公告於 2026 年 8 月 17 日發布,是該漏洞鏈的第二階段。第一階段發生在 2026 年 3 月,當時 SSD 披露了透過畸形 SIP 視訊通話在相同韌體中存在遠端程式碼執行漏洞。要完成整個漏洞鏈,攻擊者需要控制一個私有的 4G 行動網路,並且受害者必須接聽來電的視訊通話。

SSD Secure Disclosure 在其公告中表示:「我們曾嘗試透過多種管道(電子郵件和 LinkedIn)聯繫供應商,但未能收到任何回應。」

2026 年 3 月的披露也包含相同的聲明。此研究由一位獨立安全研究人員以代號 0x50594d 進行。

此權限提升漏洞被歸類為 CWE-1189,即系統單晶片(SoC)上共享資源的隔離不當,截至發布時尚未分配 CVE 識別碼。

此缺陷存在於至少三款 Unisoc 晶片組共用的數據機韌體中,包括 Motorola E13 中發現的 T606、Realme C33 中發現的 T612,以及 Xiaomi Redmi A5 中發現的 T7250。

根據公告,總部位於上海的晶片製造商 Unisoc(前身為 Spreadtrum)為 Motorola、Realme 和 Xiaomi 等品牌提供元件,這些裝置銷往全球 140 多個國家。

研究人員在搭載 2025 年 2 月安全更新的 Motorola E13 和搭載 2026 年 1 月安全更新的 Xiaomi Redmi A5 上,證實了此權限提升漏洞。

運行完整的漏洞鏈需要先利用 2026 年 3 月的遠端程式碼執行漏洞獲得數據機層級的立足點,同時還需要攻擊者控制的 VoLTE 基礎設施,以及一個接聽來電視訊通話的受害者。

研究人員使用開源 4G 核心網路、用於 4G 無線介面的軟體定義無線電(SDR)以及專用 SIM 卡,建構了他們的概念驗證(PoC)環境。

一旦程式碼在數據機上運行,權限提升步驟便透過協處理器暫存器向數據機的 ARM 記憶體保護單元(MPU)寫入完全存取的設定來實現,將整個 32 位元實體位址空間映射為可從數據機上下文讀取、寫入和執行,包括 Android 核心所在的記憶體頁面。

使此成為可能的一個條件是 Unisoc SoC 內部數據機處理器和應用處理器之間共享實體記憶體空間,且沒有硬體強制邊界阻止數據機上下文程式碼修改核心記憶體。

研究人員透過觀察核心日誌輸出,確認注入的酬載已運行,從而在測試裝置上實現了核心級別的程式碼執行。

在本次披露之前發布的 2026 年 8 月 Android 安全公告並未涵蓋此權限提升漏洞,Unisoc 的安全公告中也沒有相關資訊。

Unisoc 在 2025 年 10 月發布的一份獨立公告 CVE-2025-31718(CVSS 評分為 7.5)描述了同一晶片組系列的數據機輸入驗證缺陷,但尚不清楚這是否與 2026 年 3 月 SSD 的披露有關。

裝置用戶目前沒有可用的修補程式或緩解措施,應留意裝置製造商發布的韌體更新。

此披露緊隨 Kaspersky ICS CERT 在 2025 年 11 月發布的獨立研究之後,該研究記錄了在另一款 Unisoc 晶片 UIS7862A(用於車載娛樂系統)上發現的相同架構條件。在透過單獨的漏洞獲得數據機程式碼執行後,Kaspersky 團隊也透過利用數據機和應用處理器的共享實體位址空間,成功觸及並修改了正在運行的 Android 核心。

Kaspersky 將其一個橫向移動路徑描述為一個硬體級別的問題,涉及一個隱藏的直接記憶體存取(DMA)周邊設備,無法透過軟體更新修補。SSD 漏洞鏈中使用的記憶體保護單元(MPU)路徑原則上可以透過韌體變更來解決,但 Unisoc 尚未承諾進行此類更新。

由 Check Point Research 在 2022 年發現並協調披露的 Unisoc 數據機漏洞 CVE-2022-20210,已由 Unisoc 修補並透過 Android 安全公告發布。目前披露的兩個漏洞並不保證有此類修補。