Системные компоненты Android позволяют удалённо выполнить код и повысить привилегии

Android

Google опубликовала сентябрьский выпуск Android Security Bulletin. Бюллетень описывает более сотни уязвимостей, которые затрагивают устройства с уровнем патча до 2026-09-05. Некоторые проблемы позволяют удалённо выполнить код, другие ведут к повышению привилегий, отказу в обслуживании или раскрытию чувствительных данных. Наиболее серьёзная уязвимость находится в компоненте System и позволяет атакующему выполнить произвольный код без дополнительных привилегий и без участия пользователя.

Детали уязвимостей

Кроме того, в компоненте System обнаружили несколько других критических уязвимостей с похожими последствиями, а во Framework есть критические ошибки, связанные с удалённым повышением привилегий. Часть из них затрагивает все поддерживаемые версии Android начиная с четырнадцатой. Проблемы рангом ниже распределены по категориям повышения привилегий, раскрытия информации и отказа в обслуживании, они встречаются в Android Runtime, Framework и System. Отдельная уязвимость касается компонента Setup Wizard, который отвечает за первоначальную настройку устройства.

В бюллетень также вошли исправления для компонентов ядра Linux и проприетарных модулей производителей чипов. Критические уязвимости повышения привилегий обнаружены в подсистеме NFC и в механизме Protected Kernel-Based Virtual Machine (защищённые виртуальные машины на основе ядра). Отдельная критическая проблема, ведущая к выполнению кода, затрагивает компонент Transparent Inter-Process Communication (прозрачная межпроцессная передача данных). Среди проприетарных компонентов больше всего уязвимостей в продуктах Arm, Imagination Technologies, MediaTek, Unisoc и Qualcomm, а также в аппаратном модуле StrongBox, который используется для хранения криптографических ключей. В списке фигурируют графические процессоры Mali и PowerVR, модемы, видеодекодеры, подсистемы отображения и модули безопасности.

Многие из перечисленных уязвимостей не требуют взаимодействия с пользователем при эксплуатации. Для удалённого выполнения кода это создаёт прямой риск захвата контроля над устройством через сеть, включая атаки на устройства, подключённые к интернету. Удалённое повышение привилегий во Framework или ядре позволяет злоумышленнику получить расширенные права в системе, а затем закрепиться после первоначального проникновения. Раскрытие информации способно привести к утечке персональных данных, а отказ в обслуживании - к временной неработоспособности устройства. В то же время Google отмечает, что эксплуатация многих проблем затруднена на новых версиях Android благодаря улучшениям платформы, поэтому компания рекомендует обновляться до актуальной версии там, где это возможно.

Google заранее уведомила партнёров о найденных проблемах как минимум за месяц до публикации бюллетеня. Это стандартная практика, которая даёт производителям время на подготовку обновлений. В течение 48 часов после публикации компания выпустит соответствующие исправления в репозиторий Android Open Source Project (AOSP). Для части проблем патчи будут доступны только в составе обновлений от конкретных производителей, поскольку уязвимости находятся в закрытых компонентах, и подробные сведения о них публикуют сами вендоры, например Qualcomm или MediaTek.

Для описанных проблем предусмотрено два уровня патча: 2026-09-01 и 2026-09-05. Первый закрывает уязвимости в Android Runtime, Framework, System и ряде модулей Mainline, а второй дополняет его исправлениями для ядра Linux и компонентов производителей. Уровень 2026-09-05 является полным и включает все изменения, перечисленные в бюллетене. Устройства на Android 10 и новее могут получать часть исправлений через Google Play system updates, которые не требуют полной перезагрузки, однако для большинства критических проблем необходимо системное обновление от производителя.

Пользователям нужно дождаться обновления от производителя устройства и установить его. Проверить текущий уровень патча можно в настройках устройства, в разделе о версии Android. Если смартфон или планшет больше не получает системные обновления, он остаётся уязвимым к этим проблемам, и обходных мер защиты не существует. Дополнительную защиту обеспечивает Google Play Protect, который предупреждает о потенциально вредоносных приложениях, однако он не исправляет уязвимости самой операционной системы.

Сентябрьский бюллетень подтверждает, что угрозы для Android исходят не только из базовой платформы, но и из множества компонентов, поставляемых сторонними вендорами. Скорость получения исправлений конечными пользователями зависит от согласованной работы Google, производителей чипов, вендоров смартфонов и операторов связи. До тех пор пока устройства с устаревшими уровнями патча остаются в использовании, они представляют собой потенциальную цель для злоумышленников.

Ссылки

Комментарии: 0