Eine Sicherheitslücke in Unisoc-Chips ermöglicht die vollständige Kontrolle von Android über VoLTE.

Verwundbarkeit

Vor wenigen Tagen deckten Forscher von Secure Disclosure einen kritischen Konstruktionsfehler bei Unisoc SoCs auf, der es einem Angreifer ermöglicht , durch einen einfachen Videoanruf die vollständige Kontrolle über das System zu erlangen .

Diese Sicherheitslücke offenbart eine zweistufige Angriffskette , die in der Ausführung von Code auf Kernel-Ebene gipfelt. Besonders alarmierend ist, dass der Halbleiterhersteller, dessen Chips Geräte von Marken wie Motorola, Realme und Xiaomi in über 140 Ländern antreiben, weder einen Patch veröffentlicht noch eine offizielle Stellungnahme abgegeben hat. Dadurch sind Millionen von Geräten ohne Benutzereingriff lokalen Privilegienausweitungsangriffen ausgesetzt.

Analyse der Ausbeutungskette

Der Angriff beginnt von außen durch die Übernahme der Kontrolle über ein privates 4G-Mobilfunknetz . Um die Testumgebung aufzubauen, nutzten die Forscher ein Open-Source-Kernnetz auf Basis von Open5GS und Kamailio, das über Software-Defined Radio (LimeSDR) und spezielle SIM-Karten miteinander verbunden war.

Über diese Infrastruktur initiiert der Angreifer einen Videoanruf mithilfe einer im März 2026 entdeckten Sicherheitslücke in der Modem-Firmware , die die Ausführung von Remote-Code (RCE) ermöglicht. Der Angreifer sendet fehlerhafte SIP-Pakete. Sobald das Opfer den Anruf annimmt, infiziert die erste Komponente des Angriffs das Modem des Geräts und schafft so die notwendige Grundlage für die zweite, weitaus verheerendere Phase des Angriffs.

Sicherheitslücke (CWE-1189)

Das eigentliche Sicherheitsproblem liegt in einer als CWE-1189 klassifizierten Schwachstelle, die eine unzureichende Isolation gemeinsam genutzter Ressourcen beschreibt . In Unisoc-Chips teilen sich der Modemprozessor und der Anwendungsprozessor (auf dem Android läuft) denselben physischen Speicherbereich.

Da keine strikte Hardware-Isolation besteht, kann Schadcode, der auf dem Modem ausgeführt wird, die Koprozessorregister der ARM-Architektur verändern. Mithilfe spezifischer Assembler-Befehle deaktiviert der Angreifer die Schutzmechanismen des ersten Bereichs (ID 0) der Speicherschutzeinheit (MPU). Diese Rekonfiguration legt den gesamten 32-Bit-Adressraum als lesbar, beschreibbar und ausführbar frei und gibt so die physische Adresse des Android-Kernels direkt preis.

Das Einschleusen des finalen Codes gestaltet sich aufgrund der Einschränkungen des Netzwerkprotokolls jedoch schwierig. Die als Angriffsvektor verwendete SIP-Nachricht fragmentiert die Nutzdaten in über den Heap des Modems verteilte Speicherblöcke, die durch Leerzeichen voneinander getrennt sind. Um dies zu umgehen, implementierten die Angreifer einen ausgeklügelten „Egg Hunter“-Mechanismus in Assemblersprache.

Dieses kleine Programm durchsucht systematisch den Speicher des Modems nach einer spezifischen hexadezimalen Signatur , die den Beginn jedes schädlichen Fragments markiert. Sobald ein solches Fragment gefunden wurde, extrahiert der „Egg Hunter“ die Blöcke und fügt sie an einer bestimmten Speicheradresse zusammenhängend wieder zusammen, wodurch der Weg für das Überschreiben des Kernels geebnet wird.

Nachdem die Payload vollständig wiederhergestellt und die MPU-Schutzmechanismen deaktiviert wurden, injiziert der Exploit den Schadcode (Shellcode) direkt in den Arbeitsspeicher des Betriebssystems. Die Injektion erfolgt in zwei strategischen Abschnitten: Der erste überschreibt eine Systemkompatibilitätsfunktion, während der zweite einen „Sprungrampe“ oder Ausführungssprung in die wichtige Dateiöffnungsfunktion des Systems einfügt.

Um Geräteabstürze durch mehrfache Ausführung zu verhindern , enthält der Code einen Mutex (eine Art gegenseitiger Ausschluss) im nicht initialisierten Speicherbereich. Wenn der Android-Kernel versucht, normal zu arbeiten, leitet das Springboard den Ausführungsfluss zum eingeschleusten Shellcode um und bestätigt den vollständigen Zugriff, indem der Erfolg des Exploits direkt in den Kernel-Registern protokolliert wird.

Dieser Zugriff ist kein Einzelfall in der Geschichte von Unisoc, denn im November 2025 dokumentierten Kaspersky-Forscher einen identischen Zustand bei Prozessoren, die in Fahrzeug-Infotainmentsystemen verwendet werden , und im Jahr 2022 berichtete Check Point Research über ähnliche Schwachstellen.

Obwohl Testteams die Wirksamkeit dieser neuen Exploit-Kette auf aktuellen Modellen wie dem Motorola E13, dem Realme C33 und dem Xiaomi Redmi A5 mit bis 2026 aktualisierten Sicherheitspatches bestätigt haben, zeichnen die fehlende Reaktion des Herstellers und das Fehlen von Lösungen in Android-Bulletins kein gutes Bild für die Nutzer.

Solange kein Modem-Firmware-Update bereitgestellt wird, das die Richtlinien der Speicherschutzeinheit stärkt, bleibt die mobile Infrastruktur von Millionen von Nutzern anfällig für Angreifer, die in der Lage sind, Mobilfunknetze zu simulieren.

Wenn Sie mehr erfahren möchten, finden Sie die Details unter folgendem Link.


Als bevorzugte Quelle in Google hinzufügen