Защита Android не спасла флагманы от полного захвата системы.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1024/572;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычное Android-приложение без запрошенных разрешений может получить полный контроль над современным флагманским смартфоном. Исследователь Calif Лукас Маар показал атаку на устройства Samsung, Xiaomi, Oppo и OnePlus с заблокированным загрузчиком и штатной прошивкой, превратив непривилегированное приложение в процесс с максимальными правами.
Метод получил название OEMpocalypse Now. Важная деталь заключается в том, что Маар не нашёл одну общую дыру во всех смартфонах. Исследователь разработал единую стратегию и построил на её основе три отдельные цепочки эксплуатации для Samsung, Xiaomi и семейства Oppo, куда входят также OnePlus и Realme. Такой подход позволяет переносить атаку между множеством моделей одного производителя с гораздо меньшим объёмом доработок.
В демонстрациях участвовали Galaxy S26 Ultra и Galaxy S26 с Android 16, Galaxy S23 с Android 14, Xiaomi 17, Oppo Find X9 Ultra и OnePlus Ace 6 Ultra. Смартфоны использовали процессоры Qualcomm Snapdragon, Samsung Exynos и MediaTek Dimensity, а версии ядра Linux различались от 5.15 до 6.12. Galaxy S26, Xiaomi 17, Oppo Find X9 Ultra и OnePlus Ace 6 Ultra работали на штатных прошивках с обновлениями июля 2026 года, которые оставались последними доступными на момент тестирования в начале августа.
Маар сознательно отказался от поиска ошибки в общей части Android или конкретном процессоре. Главной целью стал код, который производители добавляют поверх Android: собственные системные службы, приложения и драйверы One UI, HyperOS и ColorOS. Один такой компонент часто используется сразу в десятках моделей с разными процессорами, поэтому найденная уязвимость получает гораздо больший охват.
Атака строится в два этапа. Сначала вредоносное приложение при необходимости выходит из системной песочницы через ошибку в механизме взаимодействия с привилегированным компонентом производителя. Причиной может стать отсутствие проверки вызывающего процесса, неправильно открытый системный компонент или недостаточная проверка пути к файлу. Полученный доступ позволяет обратиться к драйверу ядра, который обычное приложение напрямую использовать не должно.
Второй этап использует ошибку класса use-after-free , или «использование после освобождения памяти», в драйвере производителя. Драйвер продолжает хранить ссылку на страницу физической памяти после освобождения, а система успевает выделить тот же участок под другие данные ядра. Эксплойт получает возможность читать или изменять содержимое повторно использованной страницы и в конечном счёте добирается до root-доступа .
Подход оказался устойчивым к нескольким механизмам защиты Android. По словам Маара, код для повторного использования освобождённых страниц работал без изменений на ядрах от 5.15 до 6.12, а сама техника в значительной степени обходит защиту распределителя памяти, KASLR и механизмы контроля потока выполнения. Исследователь ставил целью добиться почти 100-процентной надёжности на совместимых устройствах, хотя точный охват определяется набором компонентов, установленным конкретным производителем.
Для Samsung исследование охватывает как минимум флагманы Galaxy S23, S24, S25 и S26, а также современные складные модели серии Z. У Xiaomi уязвимые компоненты, по оценке Маара, присутствуют на значительной части смартфонов среднего и верхнего ценового диапазона. Та же стратегия распространяется на современные флагманы Oppo, OnePlus и Realme. Смартфоны Google Pixel с близким к стандартному Android под описанную схему не подпадают, поскольку атака нацелена именно на дополнительный код производителей.
Сентябрьский бюллетень Samsung отдельно перечисляет две найденные Мааром уязвимости в компоненте DualDAR. CVE-2026-21101 связана с некорректной проверкой входных данных драйвером, а CVE-2026-21102 представляет собой use-after-free и позволяет привилегированному локальному процессу выполнить код с правами root. Обе проблемы затрагивали устройства Samsung на Android 14, 15, 16 и 17 до установки сентябрьского пакета исправлений. Подробную связь уязвимостей DualDAR с продемонстрированной цепочкой OEMpocalypse автор пока не раскрыл.
Готового эксплойта в открытом доступе нет. Маар опубликовал видеозаписи успешных атак, но технические подробности конкретных цепочек решил вынести в следующие части исследования, отдельно для Samsung, Xiaomi и семейства Oppo. Поэтому публикация пока показывает сам принцип и потенциальный охват атаки, но не даёт готового инструмента для взлома смартфонов.
Главный вывод исследования касается не Android как платформы, а кода производителей с высокими системными привилегиями. Дополнительные драйверы и службы расширяют поверхность атаки и при ошибках способны свести на нет несколько уровней защиты Android. Для пользователя практическая защита остаётся прежней: устанавливать системные обновления сразу после выпуска и не ставить приложения из сомнительных источников, поскольку для запуска продемонстрированных цепочек злоумышленнику требуется выполнение приложения на устройстве.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1024/572;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычное Android-приложение без запрошенных разрешений может получить полный контроль над современным флагманским смартфоном. Исследователь Calif Лукас Маар показал атаку на устройства Samsung, Xiaomi, Oppo и OnePlus с заблокированным загрузчиком и штатной прошивкой, превратив непривилегированное приложение в процесс с максимальными правами.
Метод получил название OEMpocalypse Now. Важная деталь заключается в том, что Маар не нашёл одну общую дыру во всех смартфонах. Исследователь разработал единую стратегию и построил на её основе три отдельные цепочки эксплуатации для Samsung, Xiaomi и семейства Oppo, куда входят также OnePlus и Realme. Такой подход позволяет переносить атаку между множеством моделей одного производителя с гораздо меньшим объёмом доработок.
В демонстрациях участвовали Galaxy S26 Ultra и Galaxy S26 с Android 16, Galaxy S23 с Android 14, Xiaomi 17, Oppo Find X9 Ultra и OnePlus Ace 6 Ultra. Смартфоны использовали процессоры Qualcomm Snapdragon, Samsung Exynos и MediaTek Dimensity, а версии ядра Linux различались от 5.15 до 6.12. Galaxy S26, Xiaomi 17, Oppo Find X9 Ultra и OnePlus Ace 6 Ultra работали на штатных прошивках с обновлениями июля 2026 года, которые оставались последними доступными на момент тестирования в начале августа.
Маар сознательно отказался от поиска ошибки в общей части Android или конкретном процессоре. Главной целью стал код, который производители добавляют поверх Android: собственные системные службы, приложения и драйверы One UI, HyperOS и ColorOS. Один такой компонент часто используется сразу в десятках моделей с разными процессорами, поэтому найденная уязвимость получает гораздо больший охват.
Атака строится в два этапа. Сначала вредоносное приложение при необходимости выходит из системной песочницы через ошибку в механизме взаимодействия с привилегированным компонентом производителя. Причиной может стать отсутствие проверки вызывающего процесса, неправильно открытый системный компонент или недостаточная проверка пути к файлу. Полученный доступ позволяет обратиться к драйверу ядра, который обычное приложение напрямую использовать не должно.
Второй этап использует ошибку класса use-after-free , или «использование после освобождения памяти», в драйвере производителя. Драйвер продолжает хранить ссылку на страницу физической памяти после освобождения, а система успевает выделить тот же участок под другие данные ядра. Эксплойт получает возможность читать или изменять содержимое повторно использованной страницы и в конечном счёте добирается до root-доступа .
Подход оказался устойчивым к нескольким механизмам защиты Android. По словам Маара, код для повторного использования освобождённых страниц работал без изменений на ядрах от 5.15 до 6.12, а сама техника в значительной степени обходит защиту распределителя памяти, KASLR и механизмы контроля потока выполнения. Исследователь ставил целью добиться почти 100-процентной надёжности на совместимых устройствах, хотя точный охват определяется набором компонентов, установленным конкретным производителем.
Для Samsung исследование охватывает как минимум флагманы Galaxy S23, S24, S25 и S26, а также современные складные модели серии Z. У Xiaomi уязвимые компоненты, по оценке Маара, присутствуют на значительной части смартфонов среднего и верхнего ценового диапазона. Та же стратегия распространяется на современные флагманы Oppo, OnePlus и Realme. Смартфоны Google Pixel с близким к стандартному Android под описанную схему не подпадают, поскольку атака нацелена именно на дополнительный код производителей.
Сентябрьский бюллетень Samsung отдельно перечисляет две найденные Мааром уязвимости в компоненте DualDAR. CVE-2026-21101 связана с некорректной проверкой входных данных драйвером, а CVE-2026-21102 представляет собой use-after-free и позволяет привилегированному локальному процессу выполнить код с правами root. Обе проблемы затрагивали устройства Samsung на Android 14, 15, 16 и 17 до установки сентябрьского пакета исправлений. Подробную связь уязвимостей DualDAR с продемонстрированной цепочкой OEMpocalypse автор пока не раскрыл.
Готового эксплойта в открытом доступе нет. Маар опубликовал видеозаписи успешных атак, но технические подробности конкретных цепочек решил вынести в следующие части исследования, отдельно для Samsung, Xiaomi и семейства Oppo. Поэтому публикация пока показывает сам принцип и потенциальный охват атаки, но не даёт готового инструмента для взлома смартфонов.
Главный вывод исследования касается не Android как платформы, а кода производителей с высокими системными привилегиями. Дополнительные драйверы и службы расширяют поверхность атаки и при ошибках способны свести на нет несколько уровней защиты Android. Для пользователя практическая защита остаётся прежней: устанавливать системные обновления сразу после выпуска и не ставить приложения из сомнительных источников, поскольку для запуска продемонстрированных цепочек злоумышленнику требуется выполнение приложения на устройстве.
- Источник новости
- www.securitylab.ru