Системный компонент Android допускает удалённое выполнение кода без действий пользователя

Android

В Android исправили десятки уязвимостей, и часть из них позволяет выполнить чужой код удалённо. Основная группа затрагивает системный компонент. Злоумышленнику не нужны ни дополнительные права, ни действия владельца устройства. Под угрозой смартфоны, планшеты, телевизоры и другие устройства на Android 14, 15, 16, 16-qpr2 и 17.

Детали уязвимостей

Сентябрьский бюллетень безопасности Android опубликовали 8 сентября 2026 года. Google делит исправления на два уровня, от 1 и от 5 сентября. Первый закрывает часть проблем, общих для всей платформы. Второй добавляет ошибки в драйверах и чипсетах. Такой порядок позволяет производителям быстрее закрывать общие места, а специфику железа править отдельно. Поэтому владельцы разных моделей получают обновление не в один день.

В компоненте "Система" собрано восемь уязвимостей класса удалённого выполнения кода, и все получили критический уровень. Одна из них известна под номером CVE-2026-28604. К тому же там обнаружили критическое повышение привилегий и отказ в обслуживании. Каждая из них срабатывает по сети. Открывать файл или переходить по ссылке не требуется.

Оценку серьёзности Google даёт с оговоркой. Она верна, если встроенные средства защиты платформы отключены для разработки или уже обойдены. На обычном устройстве с работающими механизмами безопасности атака сложнее. Но одних этих механизмов мало. Чужой код в таком случае исполняется с правами системного компонента, а значит получает доступ к данным и настройкам устройства.

Такие ошибки обычно не используют поодиночке. Сначала злоумышленник попадает на устройство через одну уязвимость, затем закрепляется и повышает привилегии с помощью другой. Поэтому наборы правок от сентября важно ставить целиком, а не выборочно.

Ядро тоже требует внимания. В прозрачной межпроцессной коммуникации, механизме для быстрого обмена данными между программами, нашли критическую уязвимость удалённого выполнения кода. Четыре ошибки критического уровня затрагивают защищённые виртуальные машины на основе ядра. Это изолированные среды, где выполняются самые чувствительные операции. Ещё несколько повышений привилегий отмечены как критические. Одно из них высокого уровня связано с устройством человеческого интерфейса, то есть с внешними клавиатурами, мышами и подобной периферией.

Фреймворк получил критические повышение привилегий и отказ в обслуживании. При этом в среде выполнения Android нашлась уязвимость повышения привилегий, но локальная: злоумышленнику нужен доступ к самому устройству. Мастер установки тоже упомянут в бюллетене, подробности по нему Google не приводит.

Часть правок касается системных обновлений Google Play. Так закрывают ошибки в медиафреймворке, медиакодеках, медиапровайдере, модуле связи и Wi-Fi. По этим строкам проходят отдельные уязвимости повышения привилегий и удалённого выполнения кода. Хотя такие обновления приходят через магазин, они не заменяют полный набор исправлений от производителя устройства.

Отдельный блок - компоненты производителей железа. Ошибки нашли в графических ускорителях Mali от Arm и PowerVR от Imagination Technologies. MediaTek правит модем, блок вывода изображения и декодер видео, Unisoc - модем, Qualcomm - закрытый компонент с критическим уровнем. Свою уязвимость раскрыла Tsingteng Micro. Напротив, оценки по этим строкам дают сами компании, а не Google. Помимо общего бюллетеня, производители устройств публикуют собственные списки правок для своих моделей.

Об эксплуатации в реальных атаках в бюллетене не сказано. Партнёров Google уведомляет минимум за месяц до публикации исправлений. До этого момента сведения об уязвимостях держат закрытыми, чтобы производители успели подготовить сборки. Открытый код для репозитория Android Open Source Project (AOSP, открытая кодовая база платформы) появится в течение 48 часов после публикации. Затем производители переносят правки в свои прошивки.

Для владельцев устройств важна дата уровня исправлений. Весь список закрывает уровень от 5 сентября 2026 года или новее. Часть проблем входит уже в уровень от 1 сентября, и такие наборы Google выпускает для быстрого закрытия общих уязвимостей. Обновление приходит не от Google, а от производителя устройства или оператора связи. По этой причине сроки у разных моделей расходятся на недели и месяцы.

Проверить текущий уровень можно в настройках системы, в разделе об устройстве. Если дата там старше сентября 2026 года, устройство остаётся уязвимым. Обновляться стоит сразу, как только сборка появится. Google Play Protect, встроенный в устройства с сервисами Google, следит за потенциально вредоносными приложениями. Его роль растёт, когда программы ставят не из магазина.

Состав бюллетеня указывает, где накапливаются проблемы. Больше всего критических уязвимостей приходится на системный компонент и ядро. Это области, куда обычный пользователь не заглядывает и повлиять не может. При этом модемы и графические драйверы остаются постоянным источником ошибок, а их правки приходят к владельцу последними. Установка обновления занимает немного времени. Пропущенный месяц оставляет устройство открытым для атак, которые не требуют никаких действий с его стороны.

Ссылки

Комментарии: 0