Vulnerabilidad en firmware de Unisoc

Investigadores de SSD Secure Disclosure han publicado una cadena de explotación en dos fases que permite el acceso completo al kernel de Android en dispositivos que utilizan firmware de módem Unisoc a través de llamadas de vídeo VoLTE. Esta vulnerabilidad se hizo pública el 17 de agosto de 2026 y no cuenta con una solución por parte del fabricante del chipset.

La cadena de explotación se inició en marzo de 2026, cuando SSD reveló una ejecución remota de código (RCE) en el mismo firmware a través de una llamada de vídeo SIP malformada. Para completar esta cadena, el atacante debe controlar una red celular 4G privada y la víctima debe contestar la llamada de vídeo entrante.

SSD ha intentado comunicarse con el proveedor a través de distintos canales, como correo electrónico y LinkedIn, pero no ha obtenido respuesta. Esta falta de comunicación se repite en la divulgación de marzo de 2026. El investigador de seguridad independiente que llevó a cabo el análisis, conocido como 0x50594d, ha clasificado la vulnerabilidad de escalada de privilegios como CWE-1189, que se refiere a la aislación inapropiada de recursos compartidos en sistemas en chip (SoC). Hasta el momento, no se ha asignado un identificador CVE a esta falla.

La vulnerabilidad reside en el firmware del módem compartido por al menos tres chipsets de Unisoc, incluidos el T606 en el Motorola E13, el T612 en el Realme C33 y el T7250 en el Xiaomi Redmi A5. Unisoc, fabricante de chips con sede en Shanghái y anteriormente conocido como Spreadtrum, proporciona componentes a marcas como Motorola, Realme y Xiaomi en más de 140 países.

Los investigadores han confirmado la existencia de la falla de escalada de privilegios en un Motorola E13 que tenía un parche de seguridad de febrero de 2025 y en un Xiaomi Redmi A5 con un parche de enero de 2026. Para ejecutar la cadena completa, se requiere primero un acceso a nivel de módem a partir de la vulnerabilidad RCE de marzo de 2026, así como infraestructura VoLTE controlada por el atacante y una víctima que conteste la llamada de vídeo entrante.

El entorno de prueba fue construido utilizando una red central 4G de código abierto y un radio definido por software para la interfaz de radio 4G, junto con tarjetas SIM especializadas. Una vez que el código se ejecuta en el módem, la fase de escalada de privilegios se logra escribiendo una configuración de acceso completo en la Unidad de Protección de Memoria (MPU) del módem a través de registros de coprocesador, mapeando todo el espacio de direcciones físicas de 32 bits como legible, escribible y ejecutable desde el contexto del módem, incluyendo las páginas donde reside el kernel de Android.

La condición que permite esto es un espacio de memoria física compartida entre el procesador del módem y el procesador de aplicaciones dentro del SoC de Unisoc, sin un límite impuesto por hardware que evite que el código del contexto del módem modifique la memoria del kernel. Los investigadores confirmaron la ejecución de código a nivel de kernel en un dispositivo de prueba al observar la salida del registro del kernel, que mostraba que la carga útil inyectada se había ejecutado.

El Boletín de Seguridad de Android de agosto de 2026, publicado antes de esta divulgación, no aborda la vulnerabilidad de escalada de privilegios y no existe un boletín de seguridad de UNISOC que la cubra. Actualmente, los propietarios de dispositivos no cuentan con ningún parche o mitigación disponible y deben estar atentos a una actualización de firmware de su fabricante.

Este descubrimiento sigue a una investigación independiente publicada en noviembre de 2025 por Kaspersky ICS CERT, que documentó la misma condición arquitectónica en un chip Unisoc diferente, el UIS7862A, encontrado en unidades de cabeza de vehículos. Tras obtener la ejecución de código en el módem a través de otra vulnerabilidad, el equipo de Kaspersky también pudo alcanzar y modificar el kernel de Android.

Kaspersky describió uno de sus caminos de movimiento lateral, que implicaba un periférico de acceso directo a la memoria oculto, como un problema a nivel de hardware que no puede ser solucionado mediante una actualización de software. Aunque la ruta de la Unidad de Protección de Memoria utilizada en la cadena de SSD podría ser abordable mediante un cambio de firmware, UNISOC no ha comprometido ninguna actualización de este tipo. Una vulnerabilidad coordinada de módem de Unisoc descubierta por Check Point Research en 2022, CVE-2022-20210, fue corregida por UNISOC y distribuida a través del Boletín de Seguridad de Android. Las dos vulnerabilidades actualmente divulgadas no ofrecen tal garantía.

Fuente

Ver noticia original