Image d’illustration générée par IA
Modems Unisoc : une chaîne d’attaque VoLTE peut atteindre le noyau Android
Découvrez comment une faille dans les modems Unisoc permet une attaque VoLTE pour atteindre le noyau Android. Aucun correctif disponible.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
De l’appel SIP au contrôle complet de l’appareil
SSD Secure Disclosure a publié le 17 août 2026 la deuxième étape d’une chaîne d’attaque pouvant mener du modem Unisoc à l’exécution de code avec des privilèges noyau sur Android.
Le scénario commence par une vulnérabilité déjà divulguée en mars 2026. Un attaquant peut obtenir l’exécution de code à distance dans le modem au moyen d’un appel vidéo SIP spécialement forgé. La nouvelle étude montre comment transformer cet accès initial en compromission de l’ensemble du système d’exploitation.
La chaîne nécessite toutefois des conditions spécifiques :
- un réseau cellulaire privé 4G contrôlé par l’attaquant ;
- l’exploitation de la vulnérabilité RCE du modem ;
- un appel vidéo VoLTE préparé par l’attaquant ;
- la réponse de la victime à l’appel entrant.
Le chercheur indépendant à l’origine de l’analyse utilise le pseudonyme 0x50594d. SSD affirme avoir tenté sans succès de contacter Unisoc par e-mail et LinkedIn, une difficulté déjà signalée lors de la divulgation précédente.
La faille d’isolation entre le modem et le processeur applicatif
La vulnérabilité d’élévation de privilèges est classée CWE-1189, c’est-à-dire « Improper Isolation of Shared Resources on a System-on-a-Chip ». Elle ne dispose d’aucun identifiant CVE au moment de sa publication.
Le problème provient de l’architecture de certains SoC Unisoc. Le processeur du modem et le processeur applicatif partagent l’espace mémoire physique ; le matériel n’impose donc pas de barrière suffisante pour empêcher le code du modem d’accéder à la mémoire utilisée par le système Android.
Après avoir obtenu l’exécution de code dans le modem, l’attaquant modifie la configuration de la Memory Protection Unit ARM en intervenant sur les registres du coprocesseur. Le résultat est le mappage de l’intégralité de l’espace d’adressage physique 32 bits avec des droits de lecture, d’écriture et d’exécution.
Les zones ainsi accessibles comprennent notamment les pages contenant le noyau Android. Le code exécuté dans le modem peut donc modifier directement les structures et les instructions du noyau, contournant l’isolation habituelle entre les composants de l’appareil.
Pour vérifier le résultat, les chercheurs ont mis en place un cœur de réseau 4G open source, une radio logicielle et des cartes SIM spécialisées. L’exécution de la charge utile au niveau du noyau a été confirmée dans les journaux du noyau de l’appareil.
Il ne s’agit donc pas uniquement d’une prise de contrôle du modem. L’impact potentiel inclut le contrôle privilégié du système Android, avec des capacités supérieures à celles d’une compromission limitée aux fonctions cellulaires.
Chipsets et smartphones vérifiés
La faille se trouve dans le firmware du modem partagé par au moins trois chipsets :
- Unisoc T606, présent dans le Motorola E13 ;
- Unisoc T612, présent dans le Realme C33 ;
- Unisoc T7250, présent dans le Xiaomi Redmi A5.
Unisoc, auparavant connue sous le nom de Spreadtrum, fournit des composants à plusieurs fabricants, dont Motorola, Realme et Xiaomi. Selon l’avis de sécurité, les appareils concernés sont commercialisés dans plus de 140 pays.
L’élévation de privilèges a été vérifiée sur deux configurations précises :
- un Motorola E13 avec le correctif de sécurité de février 2025 ;
- un Xiaomi Redmi A5 avec le correctif de sécurité de janvier 2026.
Le fait que la démonstration ait été réalisée sur ces versions ne permet pas de déterminer automatiquement quels autres modèles ou firmwares sont vulnérables. La liste complète des appareils concernés reste inconnue.
Absence de correctifs et vulnérabilités associées
Le Bulletin de sécurité Android d’août 2026 ne traite pas de l’élévation de privilèges décrite. Aucun bulletin de sécurité Unisoc consacré à ce problème ne semble par ailleurs disponible.
Au moment de la divulgation, aucune mise à jour corrective du firmware n’avait été annoncée. Aucun correctif ni aucune mesure d’atténuation opérationnelle que les propriétaires pourraient appliquer directement ne sont connus.
Un avis de sécurité Unisoc distinct, publié en octobre 2025, décrit CVE-2025-31718, une vulnérabilité de validation des entrées dans le modem de la même famille de chipsets. Le problème affiche un score CVSS 7.5, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
Il n’a pas été établi si CVE-2025-31718 correspond à la vulnérabilité RCE rendue publique par SSD en mars 2026. Les deux failles ne doivent donc pas être considérées comme un seul et même défaut.
Cette recherche fait suite à une étude indépendante de Kaspersky ICS CERT publiée en novembre 2025 sur le chipset Unisoc UIS7862A, utilisé dans les systèmes multimédias automobiles. Dans ce cas également, les chercheurs étaient parvenus, à partir d’un accès au modem, à atteindre et modifier le noyau Android via la mémoire physique partagée.
Kaspersky avait également identifié un mécanisme de déplacement latéral reposant sur un périphérique DMA dissimulé, considéré comme un problème matériel impossible à résoudre au moyen d’une simple mise à jour logicielle. La méthode analysée par SSD exploite en revanche la Memory Protection Unit et pourrait, en principe, être corrigée par une mise à jour du firmware.
Un précédent distinct est CVE-2022-20210, une vulnérabilité Unisoc avec un score CVSS 9.8, corrigée par le fabricant et distribuée via le Bulletin de sécurité Android. Il n’existe toutefois aucune garantie similaire pour les vulnérabilités rendues publiques en 2026.
Mesures pour les utilisateurs et les administrateurs
Aucune solution de contournement technique confirmée ne permet de désactiver la faille ou d’isoler le modem. Les utilisateurs des modèles concernés devraient donc vérifier régulièrement les mises à jour publiées par Motorola, Realme et Xiaomi, en contrôlant à la fois la version d’Android et le niveau du correctif de sécurité.
La chaîne présente néanmoins des exigences importantes. L’attaquant doit contrôler un réseau 4G privé compatible, parvenir à exploiter l’accès initial au modem et inciter la victime à répondre à l’appel vidéo VoLTE. Le brief ne fait état d’aucune campagne active ni d’une utilisation publique de l’exploit contre des utilisateurs réels.
La vulnérabilité d’élévation de privilèges ne figure pas dans le catalogue Known Exploited Vulnerabilities (KEV) de la CISA. Aucune date d’ajout ni échéance opérationnelle de correction n’est donc disponible.
Au cours des 90 derniers jours, le catalogue KEV a intégré CVE-2026-11645, le 9 juin 2026, et CVE-2025-48595, le 2 juin 2026, toutes deux associées à l’éditeur Google. Ces ajouts ne démontrent toutefois pas que les vulnérabilités des modems Unisoc ont été exploitées et ne constituent pas des précédents KEV spécifiques à Unisoc.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2022-20210CRITICAL9.8The UE and the EMM communicate with each other using NAS messages. When a new NAS message arrives from the EMM, the modem parses it and fills in internal objects based on the received data. A bug in the parsing code could be used by an attacker to remotely crash the modem, which could lead to DoS or
- CVE-2026-11645HIGH8.8Out of bounds read and write in V8 in Google Chrome prior to 149.0.7827.103 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2025-48595HIGH8.4In multiple locations, there is a possible way to achieve code execution due to an integer overflow. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
- CVE-2025-31718HIGH7.5In modem, there is a possible system crash due to improper input validation. This could lead to remote escalation of privilege with no additional execution privileges needed.
