Chuỗi khai thác VoLTE Video Call trên chip Unisoc có thể cấp quyền truy cập toàn bộ Android Kernel cho kẻ tấn công

Các nhà nghiên cứu bảo mật tại SSD Secure Disclosure đã công bố một chuỗi khai thác hai giai đoạn giúp chiếm quyền truy cập toàn bộ kernel Android trên các thiết bị chạy firmware modem Unisoc thông qua cuộc gọi video VoLTE, hiện chưa có bản vá từ nhà sản xuất chipset. Bản tin tư vấn được công bố ngày 17 tháng 8 năm 2026, là giai đoạn thứ hai của chuỗi khai thác bắt đầu từ tháng 3 năm 2026.
Lỗ hổng bảo mật trên Android kernel

Các nhà nghiên cứu bảo mật tại SSD Secure Disclosure đã công bố một chuỗi khai thác (exploit chain) gồm hai giai đoạn, cho phép chiếm quyền truy cập toàn bộ kernel Android trên các thiết bị chạy firmware modem Unisoc thông qua cuộc gọi video VoLTE. Hiện tại, nhà sản xuất chipset vẫn chưa đưa ra biện pháp khắc phục.

Bản tin tư vấn, được công bố vào ngày 17 tháng 8 năm 2026, là giai đoạn thứ hai của một chuỗi bắt đầu từ tháng 3 năm 2026, khi SSD tiết lộ lỗ hổng remote code execution (RCE) trong cùng một firmware thông qua cuộc gọi video SIP bị lỗi định dạng. Để hoàn tất toàn bộ chuỗi khai thác, kẻ tấn công cần kiểm soát một mạng di động 4G riêng và nạn nhân phải trả lời cuộc gọi video đến.

"Chúng tôi đã cố gắng liên hệ với nhà cung cấp thông qua nhiều kênh (email và LinkedIn) nhưng vẫn chưa nhận được bất kỳ phản hồi nào," SSD Secure Disclosure cho biết trong bản tin tư vấn của mình.

Tuyên bố tương tự cũng đã được đưa ra trong lần tiết lộ vào tháng 3 năm 2026. Nghiên cứu được thực hiện bởi một nhà nghiên cứu bảo mật độc lập với biệt danh 0x50594d.

Lỗ hổng leo thang đặc quyền (privilege-escalation) này được phân loại là CWE-1189 (Improper Isolation of Shared Resources on System-on-a-Chip), và chưa được gán mã CVE nào tính đến thời điểm bài viết được đăng tải.

Lỗi này nằm trong firmware modem được sử dụng chung bởi ít nhất ba loại chipset Unisoc, bao gồm T606 trên Motorola E13, T612 trên Realme C33 và T7250 trên Xiaomi Redmi A5.

Unisoc, một nhà sản xuất chip có trụ sở tại Thượng Hải (trước đây là Spreadtrum), cung cấp linh kiện cho các thương hiệu như Motorola, Realme và Xiaomi tại hơn 140 quốc gia.

Chi tiết kỹ thuật về chuỗi khai thác

Các nhà nghiên cứu đã xác nhận lỗi leo thang đặc quyền trên Motorola E13 với bản vá bảo mật tháng 2 năm 2025 và Xiaomi Redmi A5 với bản vá tháng 1 năm 2026.

Để vận hành toàn bộ chuỗi khai thác, trước hết cần chiếm được quyền kiểm soát ở mức modem thông qua lỗ hổng RCE tháng 3 năm 2026, kết hợp với hạ tầng VoLTE do kẻ tấn công kiểm soát và một nạn nhân chấp nhận cuộc gọi video.

Môi trường thử nghiệm Proof-of-Concept (PoC) được xây dựng bằng mạng lõi 4G mã nguồn mở, thiết bị phần mềm vô tuyến (software-defined radio) cho giao diện vô tuyến 4G và các thẻ SIM chuyên dụng.

Khi mã đã chạy trên modem, bước leo thang đặc quyền sẽ thực hiện ghi cấu hình toàn quyền truy cập vào ARM Memory Protection Unit của modem thông qua các thanh ghi coprocessor, ánh xạ toàn bộ không gian địa chỉ vật lý 32-bit thành có thể đọc, ghi và thực thi từ ngữ cảnh modem, bao gồm cả các vùng nhớ nơi Android kernel đang hoạt động.

Điều kiện cho phép việc này xảy ra là do không gian bộ nhớ vật lý được chia sẻ giữa bộ xử lý modem và bộ xử lý ứng dụng bên trong Unisoc SoC, thiếu ranh giới thực thi bằng phần cứng để ngăn mã từ modem sửa đổi bộ nhớ kernel.

Tình trạng bản vá và các nguy cơ tương tự

Các nhà nghiên cứu đã xác nhận việc thực thi mã ở cấp độ kernel trên thiết bị thử nghiệm bằng cách quan sát log kernel cho thấy payload được chèn vào đã hoạt động thành công.

Bản tin bảo mật Android tháng 8 năm 2026 không đề cập đến lỗ hổng leo thang đặc quyền này, và cũng không có bản tin bảo mật nào từ UNISOC bao hàm nó.

Một bản tư vấn riêng biệt của UNISOC từ tháng 10 năm 2025, CVE-2025-31718 (điểm CVSS: 7.5), mô tả một lỗi kiểm tra dữ liệu đầu vào (input-validation) của modem trên cùng dòng chipset, nhưng chưa rõ liệu nó có liên quan đến tiết lộ của SSD vào tháng 3 năm 2026 hay không.

Người dùng thiết bị hiện không có bản vá hoặc biện pháp giảm thiểu nào và nên theo dõi sát sao các bản cập nhật firmware từ nhà sản xuất thiết bị của mình.

Tiết lộ này diễn ra sau một nghiên cứu độc lập được Kaspersky ICS CERT công bố vào tháng 11 năm 2025, ghi nhận tình trạng kiến trúc tương tự trên chip Unisoc UIS7862A dùng trong các đầu phát xe hơi. Sau khi thực thi mã trên modem, nhóm Kaspersky cũng có thể can thiệp và sửa đổi Android kernel đang chạy thông qua không gian địa chỉ vật lý dùng chung.

Kaspersky mô tả một trong các đường di chuyển ngang (lateral movement), liên quan đến thiết bị ngoại vi Direct Memory Access ẩn, là một vấn đề ở cấp độ phần cứng không thể khắc phục bằng cập nhật phần mềm. Tuy nhiên, phương thức sử dụng Memory Protection Unit trong chuỗi khai thác của SSD về nguyên tắc có thể xử lý được thông qua thay đổi firmware, mặc dù UNISOC chưa cam kết thực hiện bất kỳ cập nhật nào.

Trước đó, vào năm 2022, một lỗ hổng modem Unisoc (CVE-2022-20210) do Check Point Research phát hiện đã được UNISOC vá và phân phối qua Bản tin bảo mật Android. Tuy nhiên, hai lỗ hổng mới nhất này vẫn chưa nhận được sự đảm bảo tương tự.