Cadena de exploits permite tomar control del kernel de Android mediante videollamadas VoLTE
Investigadores descubren una cadena de exploits que puede llevar desde una videollamada VoLTE hasta el acceso completo al kernel de Android en dispositivos con módem Unisoc.
Investigadores de seguridad de SSD Secure Disclosure han publicado una cadena de exploits en dos etapas que permite el acceso completo al kernel de Android en dispositivos con firmware de módem Unisoc mediante una videollamada VoLTE, sin que el fabricante del chipset haya ofrecido una solución.
El aviso, publicado el 17 de agosto de 2026, es la segunda etapa de una cadena que comenzó en marzo de 2026, cuando SSD reveló la ejecución remota de código en el mismo firmware a través de una videollamada SIP mal formada. Para completar la cadena, el atacante debe controlar una red celular 4G privada y la víctima debe responder a la videollamada entrante.
UNISOC (Shanghai) Technologies Co., Ltd. es una de las tres principales empresas globales de semiconductores sin fábrica propia, con sede en Shanghái, especializada en comunicaciones móviles 2G/3G/4G/5G, IoT y chipsets para dispositivos inteligentes. Anteriormente conocida como Spreadtrum, presta servicios a importantes marcas como Honor, realme, vivo, Samsung y Motorola, con productos en más de 140 países.
“Hemos intentado contactar con el proveedor por diversos canales (correo electrónico y LinkedIn), pero no hemos recibido respuesta”, indicó SSD Secure Disclosure en su aviso. La divulgación de marzo de 2026 contenía la misma declaración. La investigación fue realizada por un investigador de seguridad independiente con el nombre de usuario 0x50594d.
La vulnerabilidad de escalamiento de privilegios se clasifica como CWE-1189 (Aislamiento Incorrecto de Recursos Compartidos en Sistemas en un Chip), y hasta la fecha de publicación no se le ha asignado un identificador CVE.
El fallo reside en el firmware del módem compartido por al menos tres chipsets de Unisoc, entre ellos el T606 del Motorola E13, el T612 del Realme C33 y el T7250 del Xiaomi Redmi A5. Según el aviso, Unisoc, fabricante de chips con sede en Shanghái, anteriormente conocido como Spreadtrum, suministra componentes a marcas como Motorola, Realme y Xiaomi para dispositivos vendidos en más de 140 países.
Los investigadores confirmaron la vulnerabilidad de escalamiento de privilegios en un Motorola E13 con el parche de seguridad de febrero de 2025 y en un Xiaomi Redmi A5 con el parche de enero de 2026.
Para ejecutar la cadena completa, primero se requiere acceso a nivel de módem mediante la vulnerabilidad RCE de marzo de 2026, junto con una infraestructura VoLTE controlada por el atacante y una víctima que responda a la videollamada entrante.
Los investigadores crearon su entorno de prueba de concepto utilizando una red central 4G de código abierto, una radio definida por software para la interfaz de radio 4G y tarjetas SIM especializadas.
Una vez que el código se ejecuta en el módem, el paso de escalamiento de privilegios funciona escribiendo una configuración de acceso completo en la Unidad de Protección de Memoria ARM del módem a través de los registros del coprocesador, mapeando todo el espacio de direcciones físicas de 32 bits como legible, escribible y ejecutable desde el contexto del módem, incluyendo las páginas donde reside el kernel de Android.
La condición que hace esto posible es un espacio de memoria física compartido entre el procesador del módem y el procesador de la aplicación dentro del SoC Unisoc, sin una barrera impuesta por hardware que impida que el código del contexto del módem modifique la memoria del kernel.
Actualmente, los propietarios de dispositivos no disponen de parches ni soluciones y deben estar atentos a una actualización de firmware del fabricante.
